
SQL-Injection in der Dietiqa App v1.0.20 (CVE-2025-28009) – Nicht authentifizierter Remote-Datenzugriff über einen anfälligen Parameter.
Entdeckt von: Saharuddin Azman
Anbieter: Appventure Sdn Bhd
Produkt: Dietiqa App
Betroffene Version: v1.0.20
CVE ID: CVE-2025-28009
Schwachstellentyp: SQL Injection
Eine SQL-Injection-Schwachstelle existiert im Parameter u des Endpunkts progress-body-weight.php in der Dietiqa App v1.0.20. Ein Angreifer kann diesen Parameter manipulieren, um beliebige SQL-Abfragen in die Backend-Datenbank einzuschleusen.
Diese Schwachstelle kann ohne Authentifizierung aus der Ferne ausgenutzt werden und stellt ein ernstes Risiko für die Vertraulichkeit von Benutzerdaten und die Integrität der Anwendung dar.
progress-body-weight.phpuEin detaillierter Proof of Concept (PoC) wurde aus ethischen und sicherheitstechnischen Gründen zurückgehalten.
Der Anbieter, Appventure Sdn Bhd, hat die Schwachstelle bestätigt. Ein Fix wird in einer zukünftigen Version erwartet. Derzeit bleibt Version 1.0.20 anfällig.
Dieses Problem wurde verantwortungsbewusst offengelegt. Der Anbieter wurde benachrichtigt und hatte Zeit zu reagieren. Dieses Repository enthält keine einsatzbereiten Details und keinen PoC, im Einklang mit den Best Practices für verantwortungsvolle Offenlegung.
Dieses Repository dient ausschließlich zu Bildungs- und Forschungszwecken.
Versuchen Sie nicht, Schwachstellen auf Systemen auszunutzen, die Ihnen nicht gehören oder für die Sie keine Testberechtigung haben.
Der Autor übernimmt keine Verantwortung für den Missbrauch dieser Informationen.