
SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529)
Am 21. Februar 2025 wurde bei einem Kundenprojekt eine SQL-Injection-Schwachstelle in der von ITC Systems entwickelten Plattform „Multiplan“ identifiziert.
Diese Schwachstelle wurde nur in v3.7.4.1002 getestet.

Der von dem Endpunkt „ForgotPassword.aspx“ verwendete POST-Parameter „ctl00%24cpLogin%24ctlForgotPassword%24txtEmail“ wurde als nicht bereinigt befunden. Ein nicht authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um die Backend-Datenbank der Anwendung auszulesen.

Im Rahmen eines Proof-of-Concept (PoC) wurden Datenbankinformationen wie Tabellen und Spalten gesammelt.

Kopieren Sie eine BurpSuite-POST-Anfrage vom Endpunkt /ForgotPassword.aspx und fügen Sie sie in eine Textdatei ein.
Aktualisieren Sie die Plattform auf das aktuelle Angebot von ITC, indem Sie sich an den ITC-Vertrieb wenden, um den Upgrade-Pfad zu netZcore on-premise oder netZcore Avro, dem fortschrittlichen OneCard-Cloud-Dienst von ITC, zu besprechen.