
Divulgazione tecnica e proof-of-concept per SQL injection in PuneethReddyHC event-management v1.0, che dettaglia endpoint interessato, payload e mitigazione.
Esiste una vulnerabilità di SQL Injection nell'applicazione event-management PuneethReddyHC versione 1.0 a causa di una gestione impropria degli input.
Iniezione SQL
Endpoint: /Grocery/search_products_itname.php Parametro: sitem_name (POST)
Remoto
Un attaccante remoto non autenticato può manipolare le query SQL iniettando payload appositamente costruiti nel parametro POST sitem_name. Uno sfruttamento riuscito può consentire l'alterazione della logica delle query e la divulgazione dei contenuti del database, portando potenzialmente all'esposizione di dati sensibili e al compromesso del backend.
PuneetethReddyHC event-management v1.0
Sono stati utilizzati payload di SQL injection basati su booleani per dimostrare il problema. Payload di esempio:
-1' OR 5*5=25 --
-1' OR 5*5=26 --
-1' OR 2*3*1=6 AND 000648=000648 --
Utilizzare query parametriche o prepared statement, convalidare e inserire in whitelist l'input dell'utente, imporre restrizioni rigorose sulla lunghezza e sui caratteri dell'input ed eseguire il database con permessi con privilegi minimi.
Scoperto da Amaan Siddiqui GitHub: https://github.com/amaansiddd787
CVE-2025-65354