Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/afnaan-ahmed/cve-2025-14598
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSicurezza dei Database
GitHubafnaan-ahmed/cve-2025-14598

CVE-2025-14598

CVE-2025-14598 Iniezione SQL remota non autenticata che porta all'esecuzione remota di codice.

Vedi Repository
17 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-14598 (CVSS: 9.8)

Iniezione SQL remota non autenticata che porta all'esecuzione di codice remoto.

Riepilogo Esecutivo

È stata identificata una vulnerabilità di SQL Injection nella funzionalità di login di BET e-Portal, una soluzione software ampiamente distribuita presso istituti educativi per la gestione delle informazioni degli studenti e dei risultati degli esami. La vulnerabilità consentiva ad attaccanti non autenticati di interferire con le query SQL del backend, potenzialmente portando a un'escalation fino all'esecuzione di codice remoto in determinate configurazioni. Il problema è stato segnalato e coordinato tramite CERT/CC, portando all'assegnazione di CVE-2025-14598.

Questo documento fornisce una panoramica tecnica della vulnerabilità, del suo impatto, di come si è manifestata nelle varie implementazioni e delle linee guida generali per la mitigazione.


Prodotto Interessato

Prodotto: BET e-Portal
Fornitore: BeeS Software Solutions Pvt Ltd

Contesto di Implementazione:
BET e-Portal è comunemente utilizzato da college e università per gestire l'accesso degli studenti, i risultati degli esami, i voti interni e i relativi flussi di lavoro accademici. È implementato in modo indipendente in oltre 100 istituzioni, ciascuna con la propria istanza.


Panoramica della Vulnerabilità

La vulnerabilità è classificata come SQL Injection nella funzionalità di login.
A causa di una validazione dell'input insufficiente, i dati di login forniti dall'utente sono stati incorporati in query SQL senza una corretta sanificazione. Ciò ha permesso a un attaccante non autenticato di manipolare le query del database e, a seconda della configurazione del server, potenzialmente ottenere l'esecuzione di codice remoto.

Riepilogo dell'Impatto

  • Leggere, modificare o eliminare record del database
  • Estrarre dati sensibili degli studenti
  • Modificare risultati degli esami o record interni
  • Eseguire comandi SQL arbitrari
  • In determinate implementazioni, eseguire comandi a livello di sistema operativo

La gravità varia in base all'implementazione, ma in alcuni casi reali l'impatto ha raggiunto il compromesso completo del sistema.


Dettagli Tecnici

1. Vettore di Input

La vulnerabilità ha origine nel form di login dell'applicazione. I campi username e password venivano passati al backend del database in istruzioni SQL costruite dinamicamente.

Se l'input utente non viene rigorosamente validato o parametrizzato, gli attaccanti possono creare input che alterano la logica SQL prevista.

2. Causa Principale: Query SQL Non Sanificate

Il backend sembra elaborare i tentativi di login utilizzando query SQL simili nella struttura a:

root@kitploit:~
SELECT * FROM users WHERE username = '<input>' AND password = '<input>';

Questo pattern è vulnerabile se <input> non viene correttamente escape o parametrizzato.
Gli attaccanti possono iniettare frammenti SQL per modificare il comportamento della query.

3. Percorso di Sfruttamento (Concettuale)

Il flusso generale di sfruttamento:

  1. L'attaccante invia input creato ad arte tramite il form di login
  2. L'applicazione incorpora questo input nella query SQL senza sanificazione
  3. Il database esegue SQL controllato dall'attaccante
  4. L'attaccante ottiene accesso non autorizzato ai dati
  5. L'escalation dei privilegi avviene concatenando ulteriori query SQL
  6. In alcune implementazioni, procedure estese hanno consentito un'ulteriore escalation

Non sono richiesti privilegi speciali. L'attacco è completamente remoto e non autenticato.

4. Perché Alcune Implementazioni Hanno Portato a RCE

Alcune implementazioni interessate avevano determinate funzionalità di SQL Server abilitate, come:

  • xp_cmdshell
  • Altre stored procedure estese che consentono l'interazione a livello di sistema

Queste funzionalità amplificano significativamente l'impatto dell'SQL Injection:

  • Le query SQL possono uscire dal contesto del database
  • È possibile eseguire comandi OS arbitrari
  • È possibile accedere o modificare file di sistema

Sebbene la configurazione vari da istituzione, tali configurazioni errate possono trasformare l'SQL injection in uno scenario di esecuzione di codice remoto.


Valutazione della Patch

Tentativo Iniziale di Mitigazione

Durante la divulgazione coordinata, è stato implementato un aggiornamento iniziale che affrontava determinati percorsi di input ma non risolveva completamente la vulnerabilità. In seguito a nuovi test, l'SQL injection è rimasta possibile attraverso percorsi di codice alternativi.

Mitigazione Finale

A seguito di un ulteriore coordinamento tramite CERT/CC, sono stati implementati e verificati ulteriori passaggi correttivi. La patch finale ha risolto con successo il problema nelle implementazioni esaminate.


Gravità e Impatto

Tipo di Vulnerabilità: SQL Injection
Punteggio CVSS: 9.8 (Critico) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Impatto Potenziale:

  • Riservatezza: Alta
  • Integrità: Alta
  • Disponibilità: Alta (in caso di query distruttive)
  • RCE Potenziale: Sì, a seconda della configurazione

La vulnerabilità è considerata critica nelle implementazioni in cui la configurazione del database consente interazioni a livello di sistema.


Guida alla Mitigazione

1. Utilizzare Query Parametrizzate / Prepared Statements

Evitare di concatenare dinamicamente stringhe SQL con l'input utente. Utilizzare invece meccanismi di binding dei parametri forniti dai framework o dalle librerie del database.

2. Applicare una Valida Validazione dell'Input

Sanificare o creare una whitelist per i campi di input, specialmente quelli utilizzati nei flussi di autenticazione.

3. Applicare il Principio del Minimo Privilegio

Assicurarsi che gli account del database utilizzati dalle applicazioni web abbiano permessi minimi.

4. Disabilitare le Funzionalità del Database ad Alto Rischio

Funzionalità come xp_cmdshell dovrebbero essere disabilitate a meno che non siano assolutamente necessarie.

5. Logging e Monitoraggio

Monitorare i flussi di autenticazione e i log degli errori SQL per comportamenti anomali.

6. Test di Sicurezza Regolari

Test di penetrazione di routine e revisione del codice possono identificare questi problemi nelle fasi iniziali del ciclo di sviluppo.


Crediti

Scoperto da:
Mohammed Afnaan Ahmed
https://www.afnaan.me

ID CVE:
CVE-2025-14598

Divulgazione Coordinata:
CERT Coordination Center (CERT/CC)


Riferimenti

  • CERT/CC Vulnerability Note: https://www.kb.cert.org/vuls/id/361400
  • CVE Record: https://www.cve.org/CVERecord?id=CVE-2025-14598
  • Blog post del ricercatore: https://www.afnaan.me/cve/cve-2025-14598
  • Sito web del ricercatore: https://www.afnaan.me
Scarica lo strumento