
Proof-of-Concept für SQL-Injection in CodeAstro Simple Attendance Management System 1.0, das die Umgehung der Authentifizierung mittels manipuliertem Benutzernamen-Payload demonstriert.
| Feld | Info |
|---|
| CVE-ID | CVE-2026-37749 |
| Typ | SQL-Injection → Authentifizierungsumgehung |
| Schweregrad | Kritisch (CVSSv3: 9.8) |
| Anbieter | CodeAstro |
| Produkt | Simple Attendance Management System |
| Version | 1.0 |
| Entdecker | Varad AP Mene |
| Datum | 2026-04-16 |
| CWE | CWE-89 |
Eine SQL-Injection-Schwachstelle besteht in CodeAstro Simple Attendance Management System v1.0 im Anmeldeformular von index.php. Der POST-Parameter username wird ohne Bereinigung oder Verwendung von Prepared Statements direkt in eine MySQL-Abfrage eingefügt. Ein nicht authentifizierter Remote-Angreifer kann die Authentifizierung umgehen und administrativen Zugriff erlangen, indem er eine manipulierte SQL-Nutzlast im Benutzernamenfeld übermittelt.
Betroffenes Produkt: Simple Attendance Management System v1.0 Anbieter: CodeAstro Betroffene Datei: index.php Parameter: username (POST) Payload: admin'-- - CVE: CVE-2026-37749 CWE: CWE-89 CVSSv3: 9.8 Kritisch (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Simple Attendance Management System 1.0 ist eine von CodeAstro veröffentlichte PHP/MySQL-Webanwendung zur Verwaltung von Studentenanwesenheitsaufzeichnungen in Schulen und Hochschulen.
index.php — Anmeldeformular
// index.php - Zeile 23
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
$result = mysql_query($query);
Rohdaten aus $_POST werden direkt verwendet — keine Maskierung, keine Prepared Statements.
Schritt 1 — Zur Anmeldeseite gehen: http://target/attendance/index.php
Schritt 2 — Diese Anmeldedaten eingeben: Benutzername: admin'-- - Passwort: beliebig Typ: admin
Schritt 3 — Auf „Anmelden“ klicken Ergebnis: Zugriff auf das Admin-Panel ohne gültige Anmeldedaten gewährt!
$stmt = $mysqli->prepare("SELECT * FROM admin WHERE username=? AND password=?");
$stmt->bind_param("ss", $username, $password);
$stmt->execute();
$result = $stmt->get_result();
| Datum | Ereignis |
|---|---|
| 2026-03-24 | Schwachstelle entdeckt |
| 2026-03-24 | An MITRE gemeldet |
| 2026-04-16 | CVE-2026-37749 zugewiesen |
| 2026-04-16 | Öffentliche Offenlegung |
| 2026-04-16 | MITRE über die Veröffentlichung informiert |
| 2026-04-16 | Anbieter über das CodeAstro-Kontaktformular benachrichtigt |
| 2026-04-16 | Bei Exploit-DB eingereicht |
Varad AP Mene