
Avis technique et analyse de CVE-2025-14598, une injection SQL non authentifiée critique dans BET e-Portal permettant la manipulation de la base de données et une potentielle exécution de code à distance, avec des recommandations d'atténuation.
Une vulnérabilité d'injection SQL a été identifiée dans la fonctionnalité de connexion de BET e-Portal, une solution logicielle largement déployée dans les établissements d'enseignement pour la gestion des informations des étudiants et des résultats d'examens. La vulnérabilité permettait à des attaquants non authentifiés d'interférer avec les requêtes SQL backend, pouvant potentiellement conduire à une exécution de code à distance dans certaines configurations. Le problème a été signalé et coordonné via le CERT/CC, aboutissant à l'attribution de CVE-2025-14598.
Ce rapport fournit une vue d'ensemble technique de la vulnérabilité, de son impact, de la manière dont elle s'est manifestée dans les déploiements, et des recommandations générales de correction.
Produit : BET e-Portal
Éditeur : BeeS Software Solutions Pvt Ltd
Contexte de déploiement :
BET e-Portal est couramment utilisé par les collèges et universités pour gérer la connexion des étudiants, les résultats d'examens, les notes internes et les flux de travail académiques associés. Il est déployé indépendamment dans plus de 100 établissements, chacun gérant sa propre instance.
La vulnérabilité est classée comme Injection SQL dans la fonctionnalité de connexion.
En raison d'une validation insuffisante des entrées, les données fournies par l'utilisateur lors de la connexion étaient intégrées dans des requêtes SQL sans nettoyage approprié. Cela permettait à un attaquant non authentifié de manipuler les requêtes de la base de données et, selon la configuration du serveur, de potentiellement parvenir à une exécution de code à distance.
La sévérité varie selon le déploiement, mais dans certains cas réels, l'impact a atteint une compromission complète du système.
La vulnérabilité provient du formulaire de connexion de l'application. Les champs nom d'utilisateur et mot de passe étaient transmis au backend de la base de données dans des instructions SQL construites dynamiquement.
Si l'entrée utilisateur n'est pas strictement validée ou paramétrée, les attaquants peuvent concevoir une entrée qui modifie la logique SQL prévue.
Le backend semble traiter les tentatives de connexion à l'aide de requêtes SQL similaires en structure à :
SELECT * FROM users WHERE username = '<input>' AND password = '<input>';
Ce modèle est vulnérable si <input> n'est pas correctement échappé ou paramétré.
Les attaquants peuvent injecter des fragments SQL pour modifier le comportement de la requête.
Le flux d'exploitation général :
Aucun privilège spécial n'est requis. L'attaque est entièrement à distance et non authentifiée.
Certains déploiements concernés avaient des fonctionnalités SQL Server activées, telles que :
xp_cmdshellCes fonctionnalités amplifient considérablement l'impact d'une injection SQL :
Bien que la configuration varie selon les établissements, de telles mauvaises configurations peuvent transformer une injection SQL en un scénario d'exécution de code à distance.
Lors de la divulgation coordonnée, une mise à jour initiale a été déployée qui traitait certains chemins d'entrée mais ne résolvait pas complètement la vulnérabilité. Lors de nouveaux tests, l'injection SQL restait possible via des chemins de code alternatifs.
Suite à une coordination supplémentaire via CERT/CC, des mesures correctives supplémentaires ont été mises en œuvre et vérifiées. Le correctif final a résolu avec succès le problème dans les déploiements examinés.
Type de vulnérabilité : Injection SQL
Score CVSS : 9.8 (Critique)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Impact potentiel :
La vulnérabilité est considérée comme critique dans les déploiements où la configuration de la base de données permet des interactions au niveau du système.
Évitez de concaténer dynamiquement des chaînes SQL avec des entrées utilisateur. Utilisez plutôt des mécanismes de liaison de paramètres fournis par les frameworks ou les bibliothèques de bases de données.
Nettoyez ou autorisez explicitement les champs d'entrée, en particulier ceux utilisés dans les flux d'authentification.
Assurez-vous que les comptes de base de données utilisés par les applications web disposent des autorisations minimales.
Les fonctionnalités telles que xp_cmdshell doivent être désactivées sauf si absolument nécessaires.
Surveillez les flux d'authentification et les journaux d'erreurs SQL pour détecter tout comportement inhabituel.
Des tests d'intrusion et des revues de code réguliers peuvent identifier ces problèmes dès le début du cycle de développement.
Découverte par :
Mohammed Afnaan Ahmed
https://www.afnaan.me
Identifiant CVE :
CVE-2025-14598
Divulgation coordonnée :
CERT Coordination Center (CERT/CC)