3kits模板SQL注入漏洞分析
漏洞信息
- 漏洞标题: 3kits - SQL注入
- 发现日期: 2025年11月3日
- 漏洞作者: Hossein_0xB
- 风险等级: 中等
- 漏洞类别: Web应用程序
- 测试环境: Windows 10
技术细节
该漏洞存在于3kits模板的imgGallery.php文件中,具体为id参数未经过滤直接拼接SQL查询,导致SQL注入漏洞。
利用方法
使用以下Google Dork可发现受影响的网站:
|
|
验证演示
通过构造恶意请求验证漏洞存在:
|
|
此Payload通过联合查询获取数据库版本信息,证实存在SQL注入漏洞。
发现者信息
- 发现者: Hossein_0xB
- 邮箱: dastkherd.makoraan@gmail.com
补充说明
该漏洞允许攻击者通过精心构造的SQL语句获取数据库敏感信息,建议使用参数化查询或输入验证来修复此安全漏洞。