Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-14598 — Avis technique et analyse de CVE-2025-14598, une injection SQL non authentifiée critique dans BET e-Portal permettant la manipulation de la base de données et une potentielle exécution de code à distance, avec des recommandations d'atténuation. | Kitploit
Outils/GitHubGitHub/afnaan-ahmed/cve-2025-14598
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationSécurité des Bases de Données
GitHubafnaan-ahmed/cve-2025-14598

CVE-2025-14598

Avis technique et analyse de CVE-2025-14598, une injection SQL non authentifiée critique dans BET e-Portal permettant la manipulation de la base de données et une potentielle exécution de code à distance, avec des recommandations d'atténuation.

Voir le dépôt
11il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-14598 (CVSS: 9.8)

Injection SQL non authentifiée à distance menant à l'exécution de code à distance.

Résumé exécutif

Une vulnérabilité d'injection SQL a été identifiée dans la fonctionnalité de connexion de BET e-Portal, une solution logicielle largement déployée dans les établissements d'enseignement pour la gestion des informations des étudiants et des résultats d'examens. La vulnérabilité permettait à des attaquants non authentifiés d'interférer avec les requêtes SQL backend, pouvant potentiellement conduire à une exécution de code à distance dans certaines configurations. Le problème a été signalé et coordonné via le CERT/CC, aboutissant à l'attribution de CVE-2025-14598.

Ce rapport fournit une vue d'ensemble technique de la vulnérabilité, de son impact, de la manière dont elle s'est manifestée dans les déploiements, et des recommandations générales de correction.


Produit concerné

Produit : BET e-Portal
Éditeur : BeeS Software Solutions Pvt Ltd

Contexte de déploiement :
BET e-Portal est couramment utilisé par les collèges et universités pour gérer la connexion des étudiants, les résultats d'examens, les notes internes et les flux de travail académiques associés. Il est déployé indépendamment dans plus de 100 établissements, chacun gérant sa propre instance.


Vue d'ensemble de la vulnérabilité

La vulnérabilité est classée comme Injection SQL dans la fonctionnalité de connexion.
En raison d'une validation insuffisante des entrées, les données fournies par l'utilisateur lors de la connexion étaient intégrées dans des requêtes SQL sans nettoyage approprié. Cela permettait à un attaquant non authentifié de manipuler les requêtes de la base de données et, selon la configuration du serveur, de potentiellement parvenir à une exécution de code à distance.

Résumé de l'impact

  • Lire, modifier ou supprimer des enregistrements de base de données
  • Extraire des données sensibles d'étudiants
  • Modifier les résultats d'examens ou les enregistrements internes
  • Exécuter des commandes SQL arbitraires
  • Dans certains déploiements, exécuter des commandes au niveau du système d'exploitation

La sévérité varie selon le déploiement, mais dans certains cas réels, l'impact a atteint une compromission complète du système.


Détails techniques

1. Vecteur d'entrée

La vulnérabilité provient du formulaire de connexion de l'application. Les champs nom d'utilisateur et mot de passe étaient transmis au backend de la base de données dans des instructions SQL construites dynamiquement.

Si l'entrée utilisateur n'est pas strictement validée ou paramétrée, les attaquants peuvent concevoir une entrée qui modifie la logique SQL prévue.

2. Cause racine : Requêtes SQL non nettoyées

Le backend semble traiter les tentatives de connexion à l'aide de requêtes SQL similaires en structure à :

root@kitploit:~
SELECT * FROM users WHERE username = '<input>' AND password = '<input>';

Ce modèle est vulnérable si <input> n'est pas correctement échappé ou paramétré.
Les attaquants peuvent injecter des fragments SQL pour modifier le comportement de la requête.

3. Chemin d'exploitation (conceptuel)

Le flux d'exploitation général :

  1. L'attaquant soumet une entrée conçue via le formulaire de connexion
  2. L'application intègre cette entrée dans la requête SQL sans nettoyage
  3. La base de données exécute la requête contrôlée par l'attaquant
  4. L'attaquant obtient un accès non autorisé aux données
  5. L'escalade de privilèges se produit par l'enchaînement de requêtes SQL supplémentaires
  6. Dans certains déploiements, des procédures étendues ont permis une escalade supplémentaire

Aucun privilège spécial n'est requis. L'attaque est entièrement à distance et non authentifiée.

4. Pourquoi certains déploiements ont conduit à une RCE

Certains déploiements concernés avaient des fonctionnalités SQL Server activées, telles que :

  • xp_cmdshell
  • D'autres procédures stockées étendues permettant une interaction au niveau du système

Ces fonctionnalités amplifient considérablement l'impact d'une injection SQL :

  • Les requêtes SQL peuvent sortir du contexte de la base de données
  • Des commandes OS arbitraires peuvent être exécutées
  • Les fichiers système peuvent être consultés ou modifiés

Bien que la configuration varie selon les établissements, de telles mauvaises configurations peuvent transformer une injection SQL en un scénario d'exécution de code à distance.


Évaluation du correctif

Tentative de correction initiale

Lors de la divulgation coordonnée, une mise à jour initiale a été déployée qui traitait certains chemins d'entrée mais ne résolvait pas complètement la vulnérabilité. Lors de nouveaux tests, l'injection SQL restait possible via des chemins de code alternatifs.

Correction finale

Suite à une coordination supplémentaire via CERT/CC, des mesures correctives supplémentaires ont été mises en œuvre et vérifiées. Le correctif final a résolu avec succès le problème dans les déploiements examinés.


Sévérité et impact

Type de vulnérabilité : Injection SQL
Score CVSS : 9.8 (Critique)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Impact potentiel :

  • Confidentialité : Élevé
  • Intégrité : Élevé
  • Disponibilité : Élevé (en cas de requêtes destructrices)
  • RCE potentielle : Oui, selon la configuration

La vulnérabilité est considérée comme critique dans les déploiements où la configuration de la base de données permet des interactions au niveau du système.


Recommandations d'atténuation

1. Utiliser des requêtes paramétrées / des instructions préparées

Évitez de concaténer dynamiquement des chaînes SQL avec des entrées utilisateur. Utilisez plutôt des mécanismes de liaison de paramètres fournis par les frameworks ou les bibliothèques de bases de données.

2. Appliquer une validation stricte des entrées

Nettoyez ou autorisez explicitement les champs d'entrée, en particulier ceux utilisés dans les flux d'authentification.

3. Appliquer le principe du moindre privilège

Assurez-vous que les comptes de base de données utilisés par les applications web disposent des autorisations minimales.

4. Désactiver les fonctionnalités de base de données à haut risque

Les fonctionnalités telles que xp_cmdshell doivent être désactivées sauf si absolument nécessaires.

5. Journalisation et surveillance

Surveillez les flux d'authentification et les journaux d'erreurs SQL pour détecter tout comportement inhabituel.

6. Tests de sécurité réguliers

Des tests d'intrusion et des revues de code réguliers peuvent identifier ces problèmes dès le début du cycle de développement.


Crédits

Découverte par :
Mohammed Afnaan Ahmed
https://www.afnaan.me

Identifiant CVE :
CVE-2025-14598

Divulgation coordonnée :
CERT Coordination Center (CERT/CC)


Références

  • Note de vulnérabilité CERT/CC : https://www.kb.cert.org/vuls/id/361400
  • Enregistrement CVE : https://www.cve.org/CVERecord?id=CVE-2025-14598
  • Article de blog du chercheur : https://www.afnaan.me/cve/cve-2025-14598
  • Site Web du chercheur : https://www.afnaan.me
Télécharger l’outil