
SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529)
El 21 de febrero de 2025, se identificó una vulnerabilidad de inyección SQL en la plataforma “Multiplan” desarrollada por ITC Systems durante un trabajo con un cliente.
Esta vulnerabilidad solo se ha probado en v3.7.4.1002

Se detectó que el parámetro POST "ctl00%24cpLogin%24ctlForgotPassword%24txtEmail" utilizado por el endpoint "ForgotPassword.aspx" no estaba sanitizado. Un actor de amenazas no autenticado podría
aprovechar esta vulnerabilidad para leer la base de datos del backend de la aplicación.

Como prueba de concepto (PoC), se recopiló información de la base de datos, como tablas y columnas.

Copie y pegue una solicitud POST de BurpSuite del endpoint /ForgotPassword.aspx en un archivo de texto.
Actualice la plataforma a la oferta actual de ITC poniéndose en contacto con el equipo de ventas de ITC para analizar la ruta de actualización a netZcore on-premise o netZcore Avro, el avanzado servicio OneCard Cloud de ITC.