
إثبات مفهوم لاستغلال CVE-2026-78837، وهو حقن SQL غير مصادق عليه في AppNitro MachForm الإصدار 30، مما يسمح بتعداد أسماء أعمدة قاعدة البيانات عبر معاملات تصفية مصممة بعناية.
ثغرة حقن SQL في المعامل ap_form_{id} في تطبيق AppNitro MachForm الإصدار 30 تسمح للمهاجمين بالوصول إلى معلومات حساسة في قاعدة البيانات عبر عبارة SQL مصممة بعناية.
تم الاختبار على MachForm - الإصدار 30
عن بُعد
يمكن لمهاجم غير مصادَق أن يحقن في المعامل filter[filters][0][field] في ملف grid_datasource.php لتعداد أسماء الأعمدة الصالحة في جدول ap_form_{id}.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P (6.9 / متوسط)
https://<application-baseurl>/grid_datasource.php?key={form_id}x{widget_key}&filter[filters][0][field]=element_1&filter[filters][0][operator]=contains&filter[filters][0][value]=%25
Nabeel Khan - NCCGroup