
Dietiqa App v1.0.20 (CVE-2025-28009) におけるSQLインジェクション – 脆弱なパラメータを介した認証なしのリモートデータアクセス。
発見者: Saharuddin Azman
ベンダー: Appventure Sdn Bhd
製品: Dietiqa App
影響を受けるバージョン: v1.0.20
CVE ID: CVE-2025-28009
脆弱性タイプ: SQLインジェクション
Dietiqa App v1.0.20 の progress-body-weight.php エンドポイントの u パラメータにSQLインジェクションの脆弱性が存在します。攻撃者はこのパラメータを操作して、不正なSQLクエリをバックエンドデータベースに注入することが可能です。
この欠陥は認証なしでリモートから悪用される可能性があり、ユーザーデータの機密性とアプリケーションの整合性に深刻なリスクをもたらします。
progress-body-weight.phpu詳細な概念実証(PoC)は、倫理的およびセキュリティ上の考慮から公開を控えています。
ベンダーであるAppventure Sdn Bhdは本脆弱性を認識しています。修正は今後のリリースで提供される予定です。現時点では、バージョン1.0.20は脆弱なままです。
本問題は責任を持って開示されました。ベンダーへの通知後、対応のための猶予が与えられました。このリポジトリでは、責任ある開示のベストプラクティスに従い、悪用可能な詳細やPoCは掲載していません。
このリポジトリは教育および研究目的のみを意図しています。
所有していない、またはテスト許可がないシステムに対して脆弱性を悪用しようとしないでください。
著者は、この情報の誤用について一切の責任を負いません。