
FUXA SCADA सॉफ्टवेयर (<=1.1.12) के लिए HTTP POST JSON id पैरामीटर के माध्यम से SQL इंजेक्शन शोषण का प्रूफ-ऑफ-कॉन्सेप्ट, जो SQLite डेटाबेस की सामग्री निकालने में सक्षम बनाता है।
HTTP POST id पैरामीटर में SQL इंजेक्शन करना संभव है, जो बॉडी में JSON के रूप में पास किया जाता है, जिससे SQLite डेटाबेस से गोपनीय जानकारी निकाली जा सकती है।
Payload -> "id":"n_7c734712-aabf4eb3' AND 2630=LIKE(CHAR(65,66,67,68,69,70,71),UPPER(HEX(RANDOMBLOB(500000000/2)))) AND 'MIZH'='MIZH"
प्रभावित उत्पाद का नाम: FUXA
प्रभावित संस्करण: <= 1.1.12
समस्या: SQL इंजेक्शन
विवरण: HTTP POST id पैरामीटर में SQL इंजेक्शन करना संभव है, जो बॉडी में JSON के रूप में पास किया जाता है, जिससे SQLite डेटाबेस से गोपनीय जानकारी निकाली जा सकती है।