
PuneethReddyHC event-management v1.0 में SQL इंजेक्शन के लिए तकनीकी प्रकटीकरण और प्रूफ-ऑफ-कॉन्सेप्ट, प्रभावित एंडपॉइंट, पेलोड और शमन का विवरण।
PuneethReddyHC event-management एप्लिकेशन संस्करण 1.0 में अनुचित इनपुट हैंडलिंग के कारण एक SQL इंजेक्शन भेद्यता मौजूद है।
SQL इंजेक्शन
एंडपॉइंट: /Grocery/search_products_itname.php पैरामीटर: sitem_name (POST)
दूरस्थ
एक दूरस्थ, अप्रमाणित हमलावर sitem_name POST पैरामीटर में तैयार पेलोड डालकर SQL क्वेरीज़ में हेरफेर कर सकता है। सफल शोषण से क्वेरी तर्क में परिवर्तन और डेटाबेस सामग्री का खुलासा हो सकता है, जिससे संभावित रूप से संवेदनशील डेटा का खुलासा और बैकएंड से समझौता हो सकता है।
PuneetethReddyHC event-management v1.0
बूलियन-आधारित SQL इंजेक्शन पेलोड का उपयोग समस्या प्रदर्शित करने के लिए किया गया। उदाहरण पेलोड:
-1' OR 5*5=25 --
-1' OR 5*5=26 --
-1' OR 231=6 AND 000648=000648 --
पैरामीटराइज्ड क्वेरीज़ या प्रिपेयर्ड स्टेटमेंट का उपयोग करें, उपयोगकर्ता इनपुट को मान्य और व्हाइटलिस्ट करें, सख्त इनपुट लंबाई और वर्ण प्रतिबंध लागू करें, और डेटाबेस को न्यूनतम विशेषाधिकार अनुमतियों के साथ चलाएं।
द्वारा खोजा गया: Amaan Siddiqui GitHub: https://github.com/amaansiddd787
CVE-2025-65354