
CVE-2026-78837 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो AppNitro MachForm v30 में एक अनप्रमाणित SQL इंजेक्शन है, जो क्राफ्टेड फ़िल्टर पैरामीटर के माध्यम से डेटाबेस कॉलम नामों की गणना (enumeration) की अनुमति देता है।
AppNitro MachForm v30 में ap_form_{id} पैरामीटर में एक SQL इंजेक्शन भेद्यता हमलावरों को एक क्राफ्टेड SQL स्टेटमेंट के माध्यम से संवेदनशील डेटाबेस जानकारी तक पहुंचने की अनुमति देती है।
MachForm - संस्करण 30 पर परीक्षण किया गया
रिमोट
एक अनप्रमाणित हमलावर grid_datasource.php में filter[filters][0][field] पैरामीटर में इंजेक्ट कर सकता है ताकि ap_form_{id} तालिका में मान्य कॉलम नामों की गणना की जा सके।
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P (6.9 / मध्यम)
https://<application-baseurl>/grid_datasource.php?key={form_id}x{widget_key}&filter[filters][0][field]=element_1&filter[filters][0][operator]=contains&filter[filters][0][value]=%25
नबील खान - NCCGroup