
إثبات مفهوم لثغرة حقن SQL في نظام إدارة الحضور البسيط CodeAstro الإصدار 1.0، يوضح تجاوز المصادقة عبر حمولة اسم مستخدم مصممة خصيصًا.
| الحقل | المعلومات |
|---|
| معرف CVE | CVE-2026-37749 |
| النوع | حقن SQL ← تجاوز المصادقة |
| الخطورة | حرجة (CVSSv3: 9.8) |
| البائع | CodeAstro |
| المنتج | نظام إدارة الحضور البسيط |
| الإصدار | 1.0 |
| المكتشف | Varad AP Mene |
| التاريخ | 2026-04-16 |
| CWE | CWE-89 |
توجد ثغرة حقن SQL في نظام إدارة الحضور البسيط من CodeAstro الإصدار 1.0 في نموذج تسجيل الدخول في index.php. يتم دمج معامل اسم المستخدم (username) عبر POST مباشرة في استعلام MySQL دون تعقيم أو استخدام عبارات مُجهزة (prepared statements). يمكن لمهاجم عن بُعد غير مصادق تجاوز المصادقة والحصول على وصول إداري عن طريق إرسال حمولة SQL مصممة في حقل اسم المستخدم.
المنتج المتأثر: نظام إدارة الحضور البسيط الإصدار 1.0 البائع: CodeAstro الملف المتأثر: index.php المعامل: username (POST) الحمولة: admin'-- - CVE: CVE-2026-37749 CWE: CWE-89 CVSSv3: 9.8 حرجة (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
نظام إدارة الحضور البسيط 1.0 هو تطبيق ويب PHP/MySQL منشور من قبل CodeAstro يُستخدم لإدارة سجلات حضور الطلاب في المدارس والكليات.
index.php — نموذج تسجيل الدخول
// index.php - Line 23
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
$result = mysql_query($query);
بيانات $_POST الخام تُستخدم مباشرة — دون تهريب، ودون عبارات مُجهزة.
الخطوة 1 — الانتقال إلى صفحة تسجيل الدخول: http://target/attendance/index.php
الخطوة 2 — إدخال بيانات الاعتماد التالية: اسم المستخدم: admin'-- - كلمة المرور: أي شيء النوع: admin
الخطوة 3 — الضغط على تسجيل الدخول النتيجة: يتم منح الوصول إلى لوحة الإدارة دون بيانات اعتماد صالحة!
$stmt = $mysqli->prepare("SELECT * FROM admin WHERE username=? AND password=?");
$stmt->bind_param("ss", $username, $password);
$stmt->execute();
$result = $stmt->get_result();
| التاريخ | الحدث |
|---|---|
| 2026-03-24 | اكتشاف الثغرة |
| 2026-03-24 | الإبلاغ إلى MITRE |
| 2026-04-16 | تعيين CVE-2026-37749 |
| 2026-04-16 | الكشف العام |
| 2026-04-16 | إخطار MITRE بالنشر |
| 2026-04-16 | إخطار البائع عبر نموذج الاتصال في CodeAstro |
| 2026-04-16 | الإرسال إلى Exploit-DB |
Varad AP Mene