
Preuve de concept d'exploitation pour CVE-2026-78837, une injection SQL non authentifiée dans AppNitro MachForm v30 permettant l'énumération des noms de colonnes de la base de données via des paramètres de filtre spécialement conçus.
Une vulnérabilité d'injection SQL dans le paramètre ap_form_{id} d'AppNitro MachForm v30 permet à des attaquants d'accéder à des informations sensibles de la base de données via une requête SQL malveillante.
Testé sur MachForm - Version 30
À distance
Un attaquant non authentifié peut injecter du code dans le paramètre filter[filters][0][field] de grid_datasource.php afin d'énumérer les noms de colonnes valides dans la table ap_form_{id}.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P (6.9 / Moyen)
https://<application-baseurl>/grid_datasource.php?key={form_id}x{widget_key}&filter[filters][0][field]=element_1&filter[filters][0][operator]=contains&filter[filters][0][value]=%25
Nabeel Khan - NCCGroup