
SQL Injection no Dietiqa App v1.0.20 (CVE-2025-28009) – Acesso remoto não autenticado a dados via parâmetro vulnerável.
Descoberto por: Saharuddin Azman
Fornecedor: Appventure Sdn Bhd
Produto: Dietiqa App
Versão Afetada: v1.0.20
CVE ID: CVE-2025-28009
Tipo de Vulnerabilidade: Injeção SQL
Existe uma vulnerabilidade de Injeção SQL no parâmetro u do endpoint progress-body-weight.php no Dietiqa App v1.0.20. Um atacante pode manipular este parâmetro para injetar consultas SQL arbitrárias no banco de dados do backend.
Esta falha pode ser explorada remotamente sem autenticação, representando um sério risco à confidencialidade dos dados do usuário e à integridade da aplicação.
progress-body-weight.phpuA prova de conceito (PoC) detalhada foi retida por considerações éticas e de segurança.
O fornecedor, Appventure Sdn Bhd, reconheceu a vulnerabilidade. Uma correção é esperada em uma versão futura. Atualmente, a versão 1.0.20 permanece vulnerável.
Esta questão foi divulgada de forma responsável. O fornecedor foi notificado e teve tempo para responder. Este repositório omite detalhes armamentizáveis e PoC em alinhamento com as melhores práticas de divulgação responsável.
Este repositório é destinado exclusivamente para fins educacionais e de pesquisa.
Não tente explorar vulnerabilidades em sistemas que você não possui ou não tem permissão para testar.
O autor não se responsabiliza por qualquer uso indevido desta informação.