
الإفصاح العام والتفاصيل الفنية لـ CVE-2025-65354 (SQL Injection)
توجد ثغرة حقن SQL في تطبيق إدارة الأحداث PuneethReddyHC الإصدار 1.0 بسبب معالجة غير صحيحة للمدخلات.
حقن SQL
Endpoint: /Grocery/search_products_itname.php المعامل: sitem_name (POST)
عن بُعد
يمكن لمهاجم عن بُعد غير مصادق عليه التلاعب باستعلامات SQL عن طريق حقن حمولات مصممة في المعامل sitem_name POST. قد يسمح الاستغلال الناجح بتغيير منطق الاستعلام وكشف محتويات قاعدة البيانات، مما قد يؤدي إلى كشف بيانات حساسة واختراق النهاية الخلفية.
PuneetethReddyHC event-management v1.0
تم استخدام حمولات حقن SQL قائمة على القيم المنطقية لإظهار المشكلة. أمثلة على الحمولات:
-1' OR 5*5=25 --
-1' OR 5*5=26 --
-1' OR 231=6 AND 000648=000648 --
استخدم الاستعلامات المعلمة أو العبارات المعدة، وتحقق من مدخلات المستخدم وأدرجها في القائمة البيضاء، وفرض قيود صارمة على طول الإدخال والأحرف، وشغّل قاعدة البيانات بأقل صلاحيات ممكنة.
اكتشفها أمان صديقي GitHub: https://github.com/amaansiddd787
CVE-2025-65354