| フィールド | 情報 |
|---|
| CVE ID | CVE-2026-37749 |
| タイプ | SQLインジェクション → 認証バイパス |
| 深刻度 | Critical (CVSSv3: 9.8) |
| ベンダー | CodeAstro |
| 製品 | Simple Attendance Management System |
| バージョン | 1.0 |
| 発見者 | Varad AP Mene |
| 日付 | 2026-04-16 |
| CWE | CWE-89 |
CodeAstro Simple Attendance Management System v1.0のindex.phpのログインフォームにSQLインジェクションの脆弱性が存在します。username POSTパラメータは、サニタイズやプリペアドステートメントを使用せずにMySQLクエリに直接連結されます。認証されていないリモート攻撃者は、usernameフィールドに細工したSQLペイロードを送信することで認証をバイパスし、管理者アクセスを取得できます。
影響を受ける製品: Simple Attendance Management System v1.0 ベンダー: CodeAstro 影響を受けるファイル: index.php パラメータ: username (POST) ペイロード: admin'-- - CVE: CVE-2026-37749 CWE: CWE-89 CVSSv3: 9.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Simple Attendance Management System 1.0は、CodeAstroが公開するPHP/MySQLウェブアプリケーションで、学校や大学での学生の出席記録を管理するために使用されます。
index.php — ログインフォーム
// index.php - Line 23
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
$result = mysql_query($query);
生の$_POSTデータが直接使用されています — エスケープ処理なし、プリペアドステートメントなし。
ステップ1 — ログインページに移動: http://target/attendance/index.php
ステップ2 — 以下の認証情報を入力: ユーザー名: admin'-- - パスワード: 任意 タイプ: admin
ステップ3 — ログインをクリック 結果: 有効な認証情報なしで管理者パネルへのアクセスが許可されます!
$stmt = $mysqli->prepare("SELECT * FROM admin WHERE username=? AND password=?");
$stmt->bind_param("ss", $username, $password);
$stmt->execute();
$result = $stmt->get_result();
| 日付 | イベント |
|---|---|
| 2026-03-24 | 脆弱性を発見 |
| 2026-03-24 | MITREに報告 |
| 2026-04-16 | CVE-2026-37749が割り当てられる |
| 2026-04-16 | 公開開示 |
| 2026-04-16 | 公開についてMITREに通知 |
| 2026-04-16 | CodeAstroのお問い合わせフォーム経由でベンダーに通知 |
| 2026-04-16 | Exploit-DBに提出 |
Varad AP Mene