Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-14598 — Aviso técnico y análisis de CVE-2025-14598, una inyección SQL crítica no autenticada en BET e-Portal que permite la manipulación de bases de datos y una posible ejecución remota de código, con pautas de mitigación. | Kitploit
Herramientas/GitHubGitHub/afnaan-ahmed/cve-2025-14598
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónSeguridad de Bases de Datos
GitHubafnaan-ahmed/cve-2025-14598

CVE-2025-14598

Aviso técnico y análisis de CVE-2025-14598, una inyección SQL crítica no autenticada en BET e-Portal que permite la manipulación de bases de datos y una posible ejecución remota de código, con pautas de mitigación.

Ver Repositorio
11hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-14598 (CVSS: 9.8)

Inyección SQL Remota No Autenticada que deriva en Ejecución Remota de Código.

Resumen Ejecutivo

Se identificó una vulnerabilidad de Inyección SQL en la funcionalidad de inicio de sesión de BET e-Portal, una solución de software ampliamente implementada en instituciones educativas para la gestión de información de estudiantes y resultados de exámenes. La vulnerabilidad permitía a atacantes no autenticados interferir con las consultas SQL del backend, pudiendo escalar el problema a ejecución remota de código en ciertas configuraciones. El problema fue reportado y coordinado a través de CERT/CC, resultando en la asignación de CVE-2025-14598.

Este informe proporciona una visión técnica de la vulnerabilidad, su impacto, cómo se manifestó en distintas implementaciones y orientación general sobre remediación.


Producto Afectado

Producto: BET e-Portal
Vendedor: BeeS Software Solutions Pvt Ltd

Contexto de Implementación:
BET e-Portal es comúnmente utilizado por colegios y universidades para gestionar el inicio de sesión de estudiantes, resultados de exámenes, calificaciones internas y flujos de trabajo académicos relacionados. Se implementa de forma independiente en más de 100 instituciones, cada una manteniendo su propia instancia.


Resumen de la Vulnerabilidad

La vulnerabilidad se clasifica como Inyección SQL en la funcionalidad de inicio de sesión. Debido a una validación de entrada insuficiente, los datos proporcionados por el usuario en el inicio de sesión se incorporaban en consultas SQL sin la debida sanitización. Esto permitía a un atacante no autenticado manipular las consultas de la base de datos y, dependiendo de la configuración del servidor, lograr potencialmente una ejecución remota de código.

Resumen de Impacto

  • Leer, modificar o eliminar registros de la base de datos
  • Extraer datos sensibles de estudiantes
  • Modificar resultados de exámenes o registros internos
  • Ejecutar comandos SQL arbitrarios
  • En ciertas implementaciones, ejecutar comandos a nivel del sistema operativo

La gravedad varía según la implementación, pero en algunos casos reales el impacto alcanzó un compromiso total del sistema.


Detalles Técnicos

1. Vector de Entrada

La vulnerabilidad se origina en el formulario de inicio de sesión de la aplicación. Los campos de nombre de usuario y contraseña se pasaban al backend de la base de datos en sentencias SQL construidas dinámicamente.

Si la entrada del usuario no se valida estrictamente ni se parametriza, los atacantes pueden crear una entrada que altere la lógica SQL prevista.

2. Causa Raíz: Consultas SQL sin Sanitizar

El backend parece procesar los intentos de inicio de sesión utilizando consultas SQL similares en estructura a:

root@kitploit:~
SELECT * FROM users WHERE username = '<input>' AND password = '<input>';

Este patrón es vulnerable si <input> no se escapa o parametriza adecuadamente. Los atacantes pueden inyectar fragmentos SQL para modificar el comportamiento de la consulta.

3. Ruta de Explotación (Conceptual)

El flujo general de explotación:

  1. El atacante envía una entrada manipulada a través del formulario de inicio de sesión
  2. La aplicación incorpora esta entrada en la consulta SQL sin sanitización
  3. La base de datos ejecuta la consulta SQL controlada por el atacante
  4. El atacante obtiene acceso no autorizado a los datos
  5. La escalada de privilegios ocurre al encadenar consultas SQL adicionales
  6. En algunas implementaciones, los procedimientos extendidos permitieron una escalada mayor

No se requieren privilegios especiales. El ataque es completamente remoto y no autenticado.

4. Por qué Algunas Implementaciones Llevaron a RCE

Algunas implementaciones afectadas tenían habilitadas ciertas características de SQL Server, como:

  • xp_cmdshell
  • Otros procedimientos almacenados extendidos que permiten la interacción a nivel del sistema

Estas características amplifican significativamente el impacto de la Inyección SQL:

  • Las consultas SQL pueden escapar del contexto de la base de datos
  • Se pueden ejecutar comandos arbitrarios del sistema operativo
  • Se pueden acceder o modificar archivos del sistema

Aunque la configuración varía según la institución, tales configuraciones incorrectas pueden convertir una inyección SQL en un escenario de ejecución remota de código.


Evaluación del Parche

Intento Inicial de Remediación

Durante la divulgación coordinada, se implementó una actualización inicial que abordaba ciertas rutas de entrada pero no resolvía completamente la vulnerabilidad. Tras volver a realizar pruebas, la inyección SQL seguía siendo posible a través de rutas de código alternativas.

Remediación Final

Tras una mayor coordinación a través de CERT/CC, se implementaron y verificaron pasos correctivos adicionales. El parche final solucionó exitosamente el problema en las implementaciones revisadas.


Gravedad e Impacto

Tipo de Vulnerabilidad: Inyección SQL
Puntuación CVSS: 9.8 (Crítica) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Impacto Potencial:

  • Confidencialidad: Alta
  • Integridad: Alta
  • Disponibilidad: Alta (en caso de consultas destructivas)
  • Potencial RCE: Sí, dependiendo de la configuración

La vulnerabilidad se considera crítica en implementaciones donde la configuración de la base de datos permite interacciones a nivel del sistema.


Guía de Mitigación

1. Usar Consultas Parametrizadas / Sentencias Preparadas

Evite la concatenación dinámica de cadenas SQL con datos del usuario. En su lugar, utilice mecanismos de enlace de parámetros proporcionados por los frameworks o las bibliotecas de bases de datos.

2. Aplicar Validación Estricta de Entradas

Sanitice o liste las entradas permitidas, especialmente aquellas utilizadas en flujos de autenticación.

3. Aplicar el Principio de Mínimo Privilegio

Asegúrese de que las cuentas de base de datos utilizadas por las aplicaciones web tengan permisos mínimos.

4. Deshabilitar Funciones de Base de Datos de Alto Riesgo

Características como xp_cmdshell deben estar deshabilitadas a menos que sean absolutamente necesarias.

5. Registro y Monitoreo

Monitoree los flujos de autenticación y los registros de errores SQL en busca de comportamientos inusuales.

6. Pruebas de Seguridad Regulares

Las pruebas de penetración y las revisiones de código periódicas pueden identificar estos problemas en las primeras etapas del ciclo de desarrollo.


Créditos

Descubierto por: Mohammed Afnaan Ahmed https://www.afnaan.me

ID CVE: CVE-2025-14598

Divulgación Coordinada: Centro de Coordinación CERT (CERT/CC)


Referencias

  • Nota de Vulnerabilidad CERT/CC: https://www.kb.cert.org/vuls/id/361400
  • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2025-14598
  • Publicación en el Blog del Investigador: https://www.afnaan.me/cve/cve-2025-14598
  • Sitio Web del Investigador: https://www.afnaan.me
Descargar herramienta