
Injection SQL dans l'application Dietiqa v1.0.20 (CVE-2025-28009) – Accès distant non authentifié via un paramètre vulnérable.
Découvert par : Saharuddin Azman
Fournisseur : Appventure Sdn Bhd
Produit : Application Dietiqa
Version concernée : v1.0.20
ID CVE : CVE-2025-28009
Type de vulnérabilité : Injection SQL
Une vulnérabilité d'injection SQL existe dans le paramètre u du point de terminaison progress-body-weight.php de l'application Dietiqa v1.0.20. Un attaquant peut manipuler ce paramètre pour injecter des requêtes SQL arbitraires dans la base de données backend. Cette faille peut être exploitée à distance sans authentification, posant un risque sérieux pour la confidentialité des données utilisateur et l'intégrité de l'application.
progress-body-weight.phpuLa preuve de concept détaillée (PoC) a été retenue pour des considérations éthiques et de sécurité.
Le fournisseur, Appventure Sdn Bhd, a reconnu la vulnérabilité. Un correctif est attendu dans une version future. Pour l'instant, la version 1.0.20 reste vulnérable.
Ce problème a été divulgué de manière responsable. Le fournisseur a été notifié et a bénéficié d'un délai pour répondre. Ce dépôt omet les détails exploitables et la PoC conformément aux bonnes pratiques de divulgation responsable.
Ce dépôt est destiné uniquement à des fins éducatives et de recherche.
N'essayez pas d'exploiter des vulnérabilités sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation de tester.
L'auteur n'est pas responsable de toute utilisation abusive de ces informations.