
Divulgación técnica y prueba de concepto para la inyección SQL en PuneethReddyHC event-management v1.0, que detalla el endpoint afectado, los payloads y la mitigación.
Existe una vulnerabilidad de inyección SQL en la aplicación event-management de PuneethReddyHC versión 1.0 debido a un manejo inadecuado de las entradas.
Inyección SQL
Endpoint: /Grocery/search_products_itname.php Parámetro: sitem_name (POST)
Remoto
Un atacante remoto no autenticado puede manipular consultas SQL inyectando payloads diseñados en el parámetro POST sitem_name. Una explotación exitosa puede permitir la alteración de la lógica de la consulta y la divulgación del contenido de la base de datos, lo que potencialmente conduce a la exposición de datos sensibles y al compromiso del backend.
PuneethReddyHC event-management v1.0
Se utilizaron payloads de inyección SQL basados en booleanos para demostrar el problema. Ejemplos de payloads:
-1' OR 5*5=25 --
-1' OR 5*5=26 --
-1' OR 231=6 AND 000648=000648 --
Utilice consultas parametrizadas o sentencias preparadas, valide y aplique listas blancas a las entradas del usuario, imponga restricciones estrictas de longitud y caracteres en las entradas, y ejecute la base de datos con permisos de privilegio mínimo.
Descubierto por Amaan Siddiqui GitHub: https://github.com/amaansiddd787
CVE-2025-65354