
Proof-of-concept exploit per CVE-2026-78837, una SQL injection non autenticata in AppNitro MachForm v30 che consente l'enumerazione dei nomi delle colonne del database tramite parametri di filtro appositamente predisposti.
Una vulnerabilità di SQL injection nel parametro ap_form_{id} in AppNitro MachForm v30 consente agli attaccanti di accedere a informazioni sensibili del database tramite un'istruzione SQL appositamente predisposta.
Testato su MachForm - Versione 30
Remoto
Un attaccante non autenticato può iniettare codice nel parametro filter[filters][0][field] in grid_datasource.php per enumerare nomi di colonne validi nella tabella ap_form_{id}.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P (6.9 / Medio)
https://<application-baseurl>/grid_datasource.php?key={form_id}x{widget_key}&filter[filters][0][field]=element_1&filter[filters][0][operator]=contains&filter[filters][0][value]=%25
Nabeel Khan - NCCGroup