Advertisement






Maksem Site Scriptleri SQL Injection

CVE Category Price Severity
Not specified Not specified
Author Risk Exploitation Type Date
Not specified Remote 2017-01-20
CVSS EPSS EPSSP
CVSS:4.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 0.02192 0.50148

CVSS vector description

Our sensors found this exploit at: https://cxsecurity.com/ascii/WLB-2017010158

Below is a copy:

Maksem Site Scriptleri SQL Injection# Test Sistemi :Kali Linux 1.10 - Chrome/Firefox
# rnek :sayfa.php?hizmetler=
# Aklama :$id= $_GET['hizmetler'];
$hizmet = $bag->query("select * from hizmetler where hizmet_id='$id'")->fetch(PDO::FETCH_ASSOC);

# Yukardaki kodda sql injection a mevcuttur v10 srmnden rnek olarak aldm ilk olarak get olarak ekmi ama koruma vs yok onu intval($_GET['hizmetler']);
# olarak ayarlamal sonrasnda $bag->query yerine $bag->prepare kullanmal ve where hizmet_id='$id' bunun yerine where hizmet_id=? olarak dzenlenmesi gerekir kodun.

Not:Exploit kendi yazmmdr tamda Trk'e yakr bir biimde nede olsa trk sitelerine zarar yerine yardm ediyoruz. Kodun nereden kaynakl olduunu akladm ve nasl dzeltilmesi gerektiinide. 

Copyright ©2024 Exploitalert.

This information is provided for TESTING and LEGAL RESEARCH purposes only.
All trademarks used are properties of their respective owners. By visiting this website you agree to Terms of Use and Privacy Policy and Impressum