
CVE-2026-78837の概念実証エクスプロイト。AppNitro MachForm v30における未認証のSQLインジェクションで、細工したフィルターパラメータを介してデータベースのカラム名の列挙を可能にします。
AppNitro MachForm v30 の ap_form_{id} パラメータにおけるSQLインジェクションの脆弱性により、攻撃者が巧妙に細工したSQL文を介して機密性の高いデータベース情報にアクセスできる可能性があります。
MachForm - バージョン30でテスト済み
リモート
認証されていない攻撃者が grid_datasource.php の filter[filters][0][field] パラメータにインジェクションを行い、ap_form_{id} テーブル内の有効なカラム名を列挙することができます。
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P (6.9 / 中)
https://<application-baseurl>/grid_datasource.php?key={form_id}x{widget_key}&filter[filters][0][field]=element_1&filter[filters][0][operator]=contains&filter[filters][0][value]=%25
Nabeel Khan - NCCGroup