
Proof-of-concept Exploit für CVE-2025-22964, eine zeitbasierte Blind-SQL-Injection-Schwachstelle in DDSN Interactive cm3 Acora CMS 10.1.1, die unbefugten Datenbankzugriff und Datenmanipulation ermöglicht.
DDSN Interactive cm3 Acora CMS Version 10.1.1 weist eine zeitbasierte blinde SQL-Injection-Schwachstelle auf, die durch unzureichende Eingabesanitisierung und -validierung im Parameter "table" verursacht wird. Dieser Fehler ermöglicht es Angreifern, bösartige SQL-Abfragen einzuschleusen, indem sie direkt vom Benutzer bereitgestellte Eingaben ohne ordnungsgemäßes Escaping oder Validierung in Datenbankabfragen einbinden. Die Ausnutzung dieses Problems ermöglicht unbefugten Zugriff, Manipulation von Daten oder Offenlegung sensibler Informationen, was erhebliche Risiken für die Integrität und Vertraulichkeit der Anwendung darstellt.
Betroffene Version: Acora CMS v10.1.1
Entdeckt von Joby Y Daniel von Crowe India, Dezember 2024.