
SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529)
Le 21 février 2025, une vulnérabilité d'injection SQL a été identifiée dans la plateforme « Multiplan » développée par ITC Systems lors d'une intervention client.
Cette vulnérabilité n'a été testée que sur la version 3.7.4.1002

Le paramètre POST « ctl00%24cpLogin%24ctlForgotPassword%24txtEmail » utilisé par le point de terminaison « ForgotPassword.aspx » s'est avéré non désinfecté. Un acteur malveillant non authentifié pourrait exploiter cette vulnérabilité pour lire la base de données back-end de l'application.

À titre de preuve de concept (PoC), des informations sur la base de données telles que les tables et les colonnes ont été collectées.

Copiez et collez une requête POST BurpSuite du point de terminaison /ForgotPassword.aspx dans un fichier texte.
Mettez à jour la plateforme vers l'offre actuelle d'ITC en contactant le service commercial d'ITC pour discuter du chemin de mise à niveau vers netZcore sur site ou netZcore Avro, le service cloud avancé OneCard d'ITC.