
Dietiqa App v1.0.20 में SQL इंजेक्शन (CVE-2025-28009) – कमजोर पैरामीटर के माध्यम से बिना प्रमाणीकरण के दूरस्थ डेटा पहुंच।
खोजकर्ता: साहरुद्दीन अज़मान
विक्रेता: Appventure Sdn Bhd
उत्पाद: Dietiqa ऐप
प्रभावित संस्करण: v1.0.20
CVE आईडी: CVE-2025-28009
कमजोरी का प्रकार: SQL इंजेक्शन
Dietiqa ऐप v1.0.20 के progress-body-weight.php एंडपॉइंट के u पैरामीटर में SQL इंजेक्शन की कमजोरी मौजूद है। एक हमलावर इस पैरामीटर में हेरफेर करके बैकएंड डेटाबेस में मनमानी SQL क्वेरी इंजेक्ट कर सकता है।
यह दोष बिना प्रमाणीकरण के दूरस्थ रूप से शोषित किया जा सकता है, जो उपयोगकर्ता डेटा की गोपनीयता और एप्लिकेशन अखंडता के लिए गंभीर खतरा पैदा करता है।
progress-body-weight.phpuनैतिक और सुरक्षा कारणों से विस्तृत प्रूफ ऑफ कॉन्सेप्ट (PoC) को रोक दिया गया है।
विक्रेता, Appventure Sdn Bhd, ने कमजोरी स्वीकार कर ली है। भविष्य के रिलीज़ में एक फिक्स अपेक्षित है। अभी तक, संस्करण 1.0.20 कमजोर बना हुआ है।
इस मुद्दे को जिम्मेदारी से प्रकट किया गया था। विक्रेता को सूचित किया गया और प्रतिक्रिया देने का समय दिया गया। यह रिपॉजिटरी जिम्मेदार प्रकटीकरण की सर्वोत्तम प्रथाओं के अनुरूप हथियारबंद विवरण और PoC को शामिल नहीं करता है।
यह रिपॉजिटरी केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है।
उन सिस्टमों पर कमजोरियों का शोषण करने का प्रयास न करें जिनके आप स्वामी नहीं हैं या जिनका परीक्षण करने की अनुमति नहीं है।
लेखक इस जानकारी के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।