
Advisory e proof-of-concept per CVE-2026-29861, una critica SQL injection in PHP-MYSQL-User-Login-System che consente accesso admin non autenticato.
Data di divulgazione: 10 aprile 2026
ID CVE: CVE-2026-29861
Gravità: CRITICA (CVSS 9.8)
Una vulnerabilità critica di SQL Injection esiste in PHP-MYSQL-User-Login-System v1.0, in particolare nell'endpoint login.php. L'applicazione incorpora direttamente input utente non sanificati nelle query SQL, consentendo ad attaccanti non autenticati di bypassare l'autenticazione e ottenere pieno accesso amministrativo.
A questo problema è stato assegnato l'identificativo CVE-2025-26198. Al momento della divulgazione pubblica, nessuna patch ufficiale era disponibile.
login.phphttp://localhost/PHP-MYSQL-User-Login-System/login.phpIl meccanismo di login amministrativo utilizza input non sanificati direttamente nelle query SQL, senza alcuna validazione dell'input o prepared statement:
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
Ciò consente payload di injection come:
Username: ' OR '1'='1
Password: [qualsiasi valore]
Questo bypassa la logica di autenticazione valutando una condizione vera, concedendo così l'accesso alla dashboard amministrativa.
| ID CWE | Titolo |
|---|---|
| CWE-89 | Neutralizzazione impropria di elementi speciali usati in un comando SQL |
| Punteggio | Gravità | Stringa vettoriale |
|---|---|---|
| 9.8 | CRITICA | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Uno sfruttamento riuscito potrebbe comportare:
UNIONgit clone https://github.com/keerti1924/PHP-MYSQL-User-Login-System.git
Usa XAMPP/LAMP per distribuire il progetto e naviga verso:
http://localhost/PHP-MYSQL-User-Login-System/login.php
Inserisci le seguenti credenziali nel modulo di login:
' OR '1'='1[qualsiasi valore]Verrà effettuato l'accesso come primo utente amministratore, verificando la riuscita dell'iniezione SQL.
mysqli_prepare() o PDO).| Evento | Data |
|---|---|
| Vulnerabilità scoperta | 22 gennaio 2026 |
| Divulgazione pubblica | 10 aprile 2026 |
| Patch disponibile | ❌ Non disponibile al momento della divulgazione |
Questa vulnerabilità è stata scoperta e divulgata in modo responsabile da:
Aman Yadav
💬 Questo advisory è pubblicato in modo indipendente a causa della mancanza di risposta da parte del vendor.