
CVE-2023-31719 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, FUXA वेब एप्लिकेशन के /api/signin एंडपॉइंट में क्राफ्टेड JSON उपयोगकर्ता नाम पैरामीटर के माध्यम से SQL इंजेक्शन प्रदर्शित करता है।
JSON पैरामीटर "username" में /api/signin एंडपॉइंट के माध्यम से HTTP POST अनुरोध द्वारा SQL कोड इंजेक्ट करना संभव है
{"username":"test' OR 2891=LIKE(CHAR(65,66,67,68,69,70,71),UPPER(HEX(RANDOMBLOB(500000000/2))))-- ZJMj","password":"test"}
प्रभावित उत्पाद का नाम: FUXA
प्रभावित संस्करण: <= 1.1.12
समस्या: SQL इंजेक्शन
विवरण: JSON पैरामीटर "username" में /api/signin एंडपॉइंट के माध्यम से HTTP POST अनुरोध द्वारा SQL कोड इंजेक्ट करना संभव है