
SQL Injection in Dietiqa App v1.0.20 (CVE-2025-28009) – Accesso remoto non autenticato ai dati tramite parametro vulnerabile.
Scoperto da: Saharuddin Azman
Fornitore: Appventure Sdn Bhd
Prodotto: Dietiqa App
Versione interessata: v1.0.20
CVE ID: CVE-2025-28009
Tipo di vulnerabilità: Iniezione SQL
Esiste una vulnerabilità di iniezione SQL nel parametro u dell'endpoint progress-body-weight.php nell'app Dietiqa v1.0.20. Un attaccante può manipolare questo parametro per iniettare query SQL arbitrarie nel database backend.
Questa falla può essere sfruttata da remoto senza autenticazione, rappresentando un serio rischio per la riservatezza dei dati utente e l'integrità dell'applicazione.
progress-body-weight.phpuIl proof of concept (PoC) dettagliato è stato omesso per considerazioni etiche e di sicurezza.
Il fornitore, Appventure Sdn Bhd, ha riconosciuto la vulnerabilità. Una correzione è prevista in una versione futura. Al momento, la versione 1.0.20 rimane vulnerabile.
Questa problematica è stata divulgata in modo responsabile. Il fornitore è stato informato e ha avuto tempo per rispondere. Questo repository omette dettagli weaponizzati e PoC in linea con le migliori pratiche di divulgazione responsabile.
Questo repository è destinato esclusivamente a scopi educativi e di ricerca.
Non tentare di sfruttare vulnerabilità su sistemi di cui non sei proprietario o per i quali non hai autorizzazione per i test.
L'autore non è responsabile per qualsiasi uso improprio di queste informazioni.