Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-6183-SQLI — 针对 Simple Content Management System PHP 中 SQL 注入的概念验证漏洞利用,演示通过 index.php 中的 id 参数进行基于 UNION 的数据提取。 | Kitploit
工具/GitHubGitHub/xmyronn/cve-2026-6183-sqli
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubxmyronn/cve-2026-6183-sqli

CVE-2026-6183-SQLI

针对 Simple Content Management System PHP 中 SQL 注入的概念验证漏洞利用,演示通过 index.php 中的 id 参数进行基于 UNION 的数据提取。

查看仓库
4个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

index.php 中 id 参数存在 SQL 注入 - 基于 PHP 的简易内容管理系统

描述

基于 PHP 的简易内容管理系统中存在 SQL 注入漏洞。index.php 中的 id 参数在传入 SQL 查询之前未经过净化处理,允许未认证的攻击者从数据库中提取敏感数据,包括数据库名称、数据表以及凭据。


漏洞详情

  • 类型: SQL 注入(CWE-89)
  • 影响: 信息泄露 / 数据库转储
  • 受影响文件: /web/index.php
  • 受影响参数: id
  • 攻击向量: 远程,未认证

厂商

code-projects.org

产品

基于 PHP 的简易内容管理系统

版本

1.0


概念验证(PoC)

载荷:

GET /web/index.php?id=1 UNION SELECT 1,database(),3-- - HTTP/1.1 Host: [target] Screenshot 2026-04-05 051727

结果:

数据库名称在页面上被回显,确认存在 SQL 注入。

Screenshot 2026-04-05 051717

影响

未认证的远程攻击者可以通过 id 参数利用基于 UNION 的 SQL 注入提取整个数据库,包括凭据、用户数据以及所有存储的内容。


作者

Imad Alvi


参考

https://code-projects.org/simple-content-management-system-in-php-with-source-code/

下载工具