
PoC per CVE-2025-41373 SQL Injection autenticata in Gandia Integra Total v2.1.2217.3–4.4.2236.1
Autore: Byte Reaper
CVE: CVE-2025-41373
Vulnerabilità: SQL Injection autenticata
Percorso interessato: /encuestas/integraweb_v4/integra/html/view/hislistadoacciones.php?idestudio=
Descrizione:
Questo endpoint concatena il parametro idestudio direttamente in una query SQL senza una corretta sanificazione o parametrizzazione, consentendo a un attaccante di iniettare SQL arbitrario. Questo PoC sfrutta tecniche sia basate su booleani che temporali per rilevare e dimostrare la vulnerabilità.
# Build
gcc exploit.c argparse.c -o exploit -lcurl
# Esegui exploit contro <URL>
./exploit -u <URL>
# Output verboso
./exploit -u <URL> -v
# Modalità di rilevamento WAF
./exploit -u <URL> -w
Sostituisci <URL> con l'URL di base del target (es. http://127.0.0.1).
MIT License