
SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529)
2025年2月21日、クライアントエンゲージメント中にITC Systemsが開発した「Multiplan」プラットフォームにおいてSQLインジェクションの脆弱性が特定されました。
この脆弱性はv3.7.4.1002でのみテストされています。

「ForgotPassword.aspx」エンドポイントで使用される「ctl00%24cpLogin%24ctlForgotPassword%24txtEmail」POSTパラメータはサニタイズされていないことが判明しました。認証されていない脅威アクターは、この脆弱性を悪用してアプリケーションのバックエンドデータベースを読み取る可能性があります。

概念実証(PoC)として、テーブルやカラムなどのデータベース情報が収集されました。

「BurpSuite」から「/ForgotPassword.aspx」エンドポイントのPOSTリクエストをコピーしてテキストファイルに貼り付けます。
プラットフォームをITCの現在の提供にアップデートするには、ITCセールスに連絡して、netZcoreオンプレミスまたはITCの高度なOneCardクラウドサービスであるnetZcore Avroへのアップグレードパスについて相談してください。