
Prueba de concepto de exploit para CVE-2025-22964, una vulnerabilidad de inyección SQL ciega basada en tiempo en DDSN Interactive cm3 Acora CMS 10.1.1, que permite acceso no autorizado a la base de datos y manipulación de datos.
DDSN Interactive cm3 Acora CMS versión 10.1.1 tiene una vulnerabilidad de inyección SQL ciega basada en tiempo causada por una sanitización y validación insuficientes de la entrada en el parámetro "table". Esta falla permite a los atacantes inyectar consultas SQL maliciosas al incorporar directamente la entrada proporcionada por el usuario en las consultas de la base de datos sin el escape o la validación adecuados. La explotación de este problema permite el acceso no autorizado, la manipulación de datos o la exposición de información sensible, lo que plantea riesgos significativos para la integridad y confidencialidad de la aplicación.
Versión afectada: Acora CMS v10.1.1
Descubierto por Joby Y Daniel de Crowe India, diciembre de 2024.