
Divulgation technique et preuve de concept pour l'injection SQL dans PuneethReddyHC event-management v1.0, détaillant le point de terminaison affecté, les payloads et les mesures d'atténuation.
Une vulnérabilité d'injection SQL existe dans l'application event-management PuneethReddyHC version 1.0 en raison d'une gestion inappropriée des entrées.
Injection SQL
Endpoint : /Grocery/search_products_itname.php Paramètre : sitem_name (POST)
À distance
Un attaquant distant non authentifié peut manipuler les requêtes SQL en injectant des charges utiles conçues dans le paramètre POST sitem_name. Une exploitation réussie peut permettre la modification de la logique des requêtes et la divulgation du contenu de la base de données, pouvant conduire à l'exposition de données sensibles et au compromis du backend.
PuneetethReddyHC event-management v1.0
Des charges utiles d'injection SQL basées sur des booléens ont été utilisées pour démontrer le problème. Exemples de charges utiles :
-1' OR 5*5=25 --
-1' OR 5*5=26 --
-1' OR 231=6 AND 000648=000648 --
Utilisez des requêtes paramétrées ou des instructions préparées, validez et mettez sur liste blanche les entrées utilisateur, imposez des restrictions strictes de longueur et de caractères sur les entrées, et exécutez la base de données avec des privilèges minimaux.
Découvert par Amaan Siddiqui GitHub : https://github.com/amaansiddd787
CVE-2025-65354