
SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529)
21 फरवरी 2025 को, ITC Systems द्वारा विकसित “Multiplan” प्लेटफॉर्म में ग्राहक कार्य के दौरान एक SQL इंजेक्शन भेद्यता की पहचान की गई।
यह भेद्यता केवल v3.7.4.1002 पर परीक्षण की गई है।

"ForgotPassword.aspx" एंडपॉइंट द्वारा उपयोग किया जाने वाला "ctl00%24cpLogin%24ctlForgotPassword%24txtEmail" POST पैरामीटर स्वच्छ नहीं पाया गया। एक अप्रमाणित हमलावर इस भेद्यता का लाभ उठाकर एप्लिकेशन के बैकएंड डेटाबेस को पढ़ सकता है।

एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) के रूप में, तालिकाओं और स्तंभों जैसी डेटाबेस जानकारी एकत्र की गई।

/ForgotPassword.aspx एंडपॉइंट से एक BurpSuite POST अनुरोध को कॉपी करके एक टेक्स्ट फ़ाइल में पेस्ट करें।
ITC Sales से संपर्क करके प्लेटफॉर्म को ITC के वर्तमान ऑफ़रिंग में अपडेट करें ताकि netZcore ऑन-प्रिमाइसेस या netZcore Avro, ITC की उन्नत OneCard Cloud सेवा में अपग्रेड पथ पर चर्चा की जा सके।