Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-29529 — SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529) | Kitploit
ツール/GitHubGitHub/yoshik0xf6/cve-2025-29529
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテストデータベースセキュリティ
GitHubyoshik0xf6/cve-2025-29529

CVE-2025-29529

SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529)

リポジトリを見る
21年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

SQLi ITC Multiplan (CVE-2025-29529)

発見

2025年2月21日、クライアントエンゲージメント中にITC Systemsが開発した「Multiplan」プラットフォームにおいてSQLインジェクションの脆弱性が特定されました。

影響を受けるバージョン

この脆弱性はv3.7.4.1002でのみテストされています。 screenshot

攻撃ベクトル

「ForgotPassword.aspx」エンドポイントで使用される「ctl00%24cpLogin%24ctlForgotPassword%24txtEmail」POSTパラメータはサニタイズされていないことが判明しました。認証されていない脅威アクターは、この脆弱性を悪用してアプリケーションのバックエンドデータベースを読み取る可能性があります。 screenshot

POC

概念実証(PoC)として、テーブルやカラムなどのデータベース情報が収集されました。 screenshot screenshot

脆弱性チェック

「BurpSuite」から「/ForgotPassword.aspx」エンドポイントのPOSTリクエストをコピーしてテキストファイルに貼り付けます。

  • sqlmapを活用する (sqlmap -r burprequest.txt -p ctl00%24cpLogin%24ctlForgotPassword%24txtEmail)

修復策

ツールをダウンロード

プラットフォームをITCの現在の提供にアップデートするには、ITCセールスに連絡して、netZcoreオンプレミスまたはITCの高度なOneCardクラウドサービスであるnetZcore Avroへのアップグレードパスについて相談してください。

参考文献

https://itcsystems.com/end-of-service-life-eosl-notice-multiplan-matrix-onecard-platform/