
Inyección SQL en Dietiqa App v1.0.20 (CVE-2025-28009) – Acceso remoto no autenticado a datos a través de un parámetro vulnerable.
Descubierto por: Saharuddin Azman
Vendedor: Appventure Sdn Bhd
Producto: Dietiqa App
Versión afectada: v1.0.20
ID CVE: CVE-2025-28009
Tipo de vulnerabilidad: Inyección SQL
Existe una vulnerabilidad de Inyección SQL en el parámetro u del endpoint progress-body-weight.php en Dietiqa App v1.0.20. Un atacante puede manipular este parámetro para inyectar consultas SQL arbitrarias en la base de datos del backend.
Esta falla puede ser explotada de forma remota sin autenticación, lo que representa un grave riesgo para la confidencialidad de los datos del usuario y la integridad de la aplicación.
progress-body-weight.phpuSe ha omitido la prueba de concepto (PoC) detallada por consideraciones éticas y de seguridad.
El vendedor, Appventure Sdn Bhd, ha reconocido la vulnerabilidad. Se espera una corrección en una versión futura. Por ahora, la versión 1.0.20 sigue siendo vulnerable.
Este problema fue divulgado de manera responsable. Se notificó al vendedor y se le dio tiempo para responder. Este repositorio omite detalles explotables y PoC en conformidad con las mejores prácticas de divulgación responsable.
Este repositorio está destinado únicamente para fines educativos y de investigación.
No intente explotar vulnerabilidades en sistemas que no posea o para los que no tenga permiso de prueba.
El autor no es responsable del mal uso de esta información.