
Prueba de concepto para inyección SQL en CodeAstro Simple Attendance Management System 1.0, que demuestra la omisión de autenticación mediante un payload de nombre de usuario manipulado.
| Campo | Información |
|---|
| ID CVE | CVE-2026-37749 |
| Tipo | Inyección SQL → Bypass de autenticación |
| Gravedad | Crítica (CVSSv3: 9.8) |
| Vendedor | CodeAstro |
| Producto | Simple Attendance Management System |
| Versión | 1.0 |
| Descubridor | Varad AP Mene |
| Fecha | 2026-04-16 |
| CWE | CWE-89 |
Existe una vulnerabilidad de inyección SQL en CodeAstro Simple Attendance Management System v1.0 en el formulario de inicio de sesión de index.php. El parámetro POST de nombre de usuario se concatena directamente en una consulta MySQL sin saneamiento ni uso de sentencias preparadas. Un atacante remoto no autenticado puede eludir la autenticación y obtener acceso administrativo enviando una carga útil SQL manipulada en el campo de nombre de usuario.
Producto afectado: Simple Attendance Management System v1.0 Vendedor: CodeAstro Archivo afectado: index.php Parámetro: username (POST) Carga útil: admin'-- - CVE: CVE-2026-37749 CWE: CWE-89 CVSSv3: 9.8 Crítica (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Simple Attendance Management System 1.0 es una aplicación web PHP/MySQL publicada por CodeAstro que se utiliza para gestionar los registros de asistencia de estudiantes en escuelas y colegios.
URL del vendedor: https://codeastro.com/simple-attendance-management-system-in-php-with-source-code/
index.php — Formulario de inicio de sesión
// index.php - Line 23
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
$result = mysql_query($query);
Los datos brutos de $_POST se usan directamente — sin escape, sin sentencias preparadas.
Paso 1 — Ir a la página de inicio de sesión: http://target/attendance/index.php
Paso 2 — Introducir estas credenciales: Nombre de usuario: admin'-- - Contraseña: cualquier cosa Tipo: admin
Paso 3 — Hacer clic en Iniciar sesión Resultado: ¡Acceso al panel de administración concedido sin credenciales válidas!
$stmt = $mysqli->prepare("SELECT * FROM admin WHERE username=? AND password=?");
$stmt->bind_param("ss", $username, $password);
$stmt->execute();
$result = $stmt->get_result();
| Fecha | Evento |
|---|---|
| 2026-03-24 | Vulnerabilidad descubierta |
| 2026-03-24 | Reportada a MITRE |
| 2026-04-16 | CVE-2026-37749 asignado |
| 2026-04-16 | Divulgación pública |
| 2026-04-16 | MITRE notificado sobre la publicación |
| 2026-04-16 | Vendedor notificado a través del formulario de contacto de CodeAstro |
| 2026-04-16 | Enviado a Exploit-DB |
Varad AP Mene