
प्रूफ-ऑफ-कॉन्सेप्ट CodeAstro Simple Attendance Management System 1.0 में SQL इंजेक्शन के लिए, जो क्राफ्टेड यूज़रनेम पेलोड के माध्यम से प्रमाणीकरण बायपास का प्रदर्शन करता है।
| फ़ील्ड | जानकारी |
|---|
| CVE ID | CVE-2026-37749 |
| प्रकार | SQL इंजेक्शन → प्रमाणीकरण बायपास |
| गंभीरता | क्रिटिकल (CVSSv3: 9.8) |
| विक्रेता | CodeAstro |
| उत्पाद | Simple Attendance Management System |
| संस्करण | 1.0 |
| खोजकर्ता | Varad AP Mene |
| दिनांक | 2026-04-16 |
| CWE | CWE-89 |
CodeAstro Simple Attendance Management System v1.0 में index.php के लॉगिन फॉर्म में SQL इंजेक्शन भेद्यता मौजूद है। username POST पैरामीटर को बिना सैनिटाइज़ेशन या प्रीपेयर्ड स्टेटमेंट के उपयोग के सीधे MySQL क्वेरी में जोड़ा जाता है। एक अनप्रमाणित रिमोट हमलावर username फ़ील्ड में एक क्राफ्टेड SQL पेलोड सबमिट करके प्रमाणीकरण बायपास कर सकता है और प्रशासनिक पहुंच प्राप्त कर सकता है।
प्रभावित उत्पाद: Simple Attendance Management System v1.0 विक्रेता: CodeAstro प्रभावित फ़ाइल: index.php पैरामीटर: username (POST) पेलोड: admin'-- - CVE: CVE-2026-37749 CWE: CWE-89 CVSSv3: 9.8 क्रिटिकल (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Simple Attendance Management System 1.0 CodeAstro द्वारा प्रकाशित एक PHP/MySQL वेब एप्लिकेशन है जिसका उपयोग स्कूलों और कॉलेजों में छात्र उपस्थिति रिकॉर्ड प्रबंधित करने के लिए किया जाता है।
index.php — लॉगिन फॉर्म
// index.php - Line 23
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
$result = mysql_query($query);
कच्चा $_POST डेटा सीधे उपयोग किया गया — कोई एस्केपिंग नहीं, कोई प्रीपेयर्ड स्टेटमेंट नहीं।
चरण 1 — लॉगिन पेज पर जाएं: http://target/attendance/index.php
चरण 2 — ये क्रेडेंशियल दर्ज करें: यूज़रनेम: admin'-- - पासवर्ड: कुछ भी प्रकार: admin
चरण 3 — लॉगिन पर क्लिक करें परिणाम: वैध क्रेडेंशियल के बिना एडमिन पैनल तक पहुंच प्रदान की गई!
$stmt = $mysqli->prepare("SELECT * FROM admin WHERE username=? AND password=?");
$stmt->bind_param("ss", $username, $password);
$stmt->execute();
$result = $stmt->get_result();
| दिनांक | घटना |
|---|---|
| 2026-03-24 | भेद्यता की खोज की गई |
| 2026-03-24 | MITRE को रिपोर्ट किया गया |
| 2026-04-16 | CVE-2026-37749 आवंटित किया गया |
| 2026-04-16 | सार्वजनिक प्रकटीकरण |
| 2026-04-16 | प्रकाशन के बारे में MITRE को सूचित किया गया |
| 2026-04-16 | CodeAstro संपर्क फॉर्म के माध्यम से विक्रेता को सूचित किया गया |
| 2026-04-16 | Exploit-DB में सबमिट किया गया |
Varad AP Mene