
SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529)
2025년 2월 21일, 고객사 업무 중 ITC Systems가 개발한 "Multiplan" 플랫폼에서 SQL 인젝션 취약점이 확인되었습니다.
이 취약점은 v3.7.4.1002에서만 테스트되었습니다.

"ForgotPassword.aspx" 엔드포인트에서 사용되는 "ctl00%24cpLogin%24ctlForgotPassword%24txtEmail" POST 매개변수가 샌니타이즈되지 않은 것으로 확인되었습니다. 인증되지 않은 위협 행위자는
이 취약점을 악용하여 애플리케이션의 백엔드 데이터베이스를 읽을 수 있습니다.

개념 증명(PoC)의 일환으로 데이터베이스의 테이블 및 컬럼 정보가 수집되었습니다.

/ForgotPassword.aspx 엔드포인트의 BurpSuite POST 요청을 복사하여 텍스트 파일에 붙여넣습니다.
ITC 영업팀에 문의하여 netZcore 온프레미스 또는 ITC의 고급 OneCard 클라우드 서비스인 netZcore Avro로의 업그레이드 경로를 논의함으로써 플랫폼을 ITC의 현재 제공 제품으로 업데이트하십시오.
https://itcsystems.com/end-of-service-life-eosl-notice-multiplan-matrix-onecard-platform/