
SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529)
في 21 فبراير 2025، تم تحديد ثغرة حقن SQL في منصة "Multiplan" المطورة من قبل ITC Systems أثناء إحدى مهام العميل.
تم اختبار هذه الثغرة فقط على الإصدار v3.7.4.1002

تم العثور على معامل POST "ctl00%24cpLogin%24ctlForgotPassword%24txtEmail" المستخدم في نقطة النهاية "ForgotPassword.aspx" غير معقم. يمكن لمهاجم غير موثوق استغلال هذه الثغرة لقراءة قاعدة البيانات الخلفية للتطبيق.

كإثبات للمفهوم (PoC)، تم جمع معلومات قاعدة البيانات مثل الجداول والأعمدة.

انسخ والصق طلب POST من BurpSuite من نقطة النهاية /ForgotPassword.aspx إلى ملف نصي.
قم بتحديث المنصة إلى الإصدار الحالي من ITC عن طريق الاتصال بقسم مبيعات ITC لمناقشة مسار الترقية إلى netZcore المحلي أو netZcore Avro، خدمة OneCard السحابية المتقدمة من ITC.
https://itcsystems.com/end-of-service-life-eosl-notice-multiplan-matrix-onecard-platform/