
Prueba de concepto de exploit para CVE-2026-78837, una inyección SQL no autenticada en AppNitro MachForm v30 que permite la enumeración de nombres de columnas de la base de datos mediante parámetros de filtro manipulados.
Una vulnerabilidad de inyección SQL en el parámetro ap_form_{id} en AppNitro MachForm v30 permite a los atacantes acceder a información sensible de la base de datos mediante una declaración SQL manipulada.
Probado en MachForm - Versión 30
Remoto
Un atacante no autenticado puede inyectar en el parámetro filter[filters][0][field] en grid_datasource.php para enumerar nombres de columnas válidos en la tabla ap_form_{id}.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P (6.9 / Medio)
https://<application-baseurl>/grid_datasource.php?key={form_id}x{widget_key}&filter[filters][0][field]=element_1&filter[filters][0][operator]=contains&filter[filters][0][value]=%25
Nabeel Khan - NCCGroup