
Proof-of-concept per l'iniezione SQL in CodeAstro Simple Attendance Management System 1.0, che dimostra il bypass dell'autenticazione tramite payload di username appositamente costruito.
| Campo | Informazioni |
|---|
| ID CVE | CVE-2026-37749 |
| Tipo | SQL Injection → Bypass dell'autenticazione |
| Gravità | Critica (CVSSv3: 9.8) |
| Venditore | CodeAstro |
| Prodotto | Simple Attendance Management System |
| Versione | 1.0 |
| Scopritore | Varad AP Mene |
| Data | 2026-04-16 |
| CWE | CWE-89 |
Esiste una vulnerabilità di SQL Injection in CodeAstro Simple Attendance Management System v1.0 nel modulo di login di index.php. Il parametro POST username viene concatenato direttamente in una query MySQL senza sanitizzazione o utilizzo di prepared statement. Un attaccante remoto non autenticato può bypassare l'autenticazione e ottenere accesso amministrativo inviando un payload SQL appositamente costruito nel campo username.
Prodotto interessato: Simple Attendance Management System v1.0 Venditore: CodeAstro File interessato: index.php Parametro: username (POST) Payload: admin'-- - CVE: CVE-2026-37749 CWE: CWE-89 CVSSv3: 9.8 Critica (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Simple Attendance Management System 1.0 è un'applicazione web PHP/MySQL pubblicata da CodeAstro utilizzata per gestire i registri di presenza degli studenti in scuole e college.
URL del venditore: https://codeastro.com/simple-attendance-management-system-in-php-with-source-code/
index.php — Modulo di login
// index.php - Linea 23
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
$result = mysql_query($query);
Dati grezzi $_POST utilizzati direttamente — nessun escaping, nessun prepared statement.
Passo 1 — Vai alla pagina di login: http://target/attendance/index.php
Passo 2 — Inserisci queste credenziali: Username: admin'-- - Password: qualsiasi cosa Tipo: admin
Passo 3 — Clicca su Login Risultato: Accesso al pannello admin concesso senza credenziali valide!
$stmt = $mysqli->prepare("SELECT * FROM admin WHERE username=? AND password=?");
$stmt->bind_param("ss", $username, $password);
$stmt->execute();
$result = $stmt->get_result();
| Data | Evento |
|---|---|
| 2026-03-24 | Vulnerabilità scoperta |
| 2026-03-24 | Segnalata a MITRE |
| 2026-04-16 | CVE-2026-37749 assegnato |
| 2026-04-16 | Divulgazione pubblica |
| 2026-04-16 | MITRE informato sulla pubblicazione |
| 2026-04-16 | Venditore informato tramite il modulo di contatto CodeAstro |
| 2026-04-16 | Inviato a Exploit-DB |
Varad AP Mene