
Advisory técnico e análise do CVE-2025-14598, uma injeção SQL crítica não autenticada no BET e-Portal que permite manipulação de banco de dados e potencial execução remota de código, com orientação de mitigação.
Uma vulnerabilidade de Injeção de SQL foi identificada na funcionalidade de login do BET e-Portal, uma solução de software amplamente implantada em instituições de ensino para gestão de informações de alunos e resultados de exames. A vulnerabilidade permitia que atacantes não autenticados interferissem nas consultas SQL de backend, potencialmente agravando o problema para execução remota de código em certas configurações. O problema foi relatado e coordenado através do CERT/CC, resultando na atribuição de CVE-2025-14598.
Este documento fornece uma visão geral técnica da vulnerabilidade, seu impacto, como se manifestou em diferentes implantações e orientações gerais de remediação.
Produto: BET e-Portal
Fornecedor: BeeS Software Solutions Pvt Ltd
Contexto de Implantação:
O BET e-Portal é comumente usado por faculdades e universidades para gerenciar login de alunos, resultados de exames, notas internas e fluxos de trabalho académicos relacionados. É implantado de forma independente em mais de 100 instituições, cada uma mantendo a sua própria instância.
A vulnerabilidade é classificada como Injeção de SQL na funcionalidade de login. Devido à validação insuficiente de entrada, os dados fornecidos pelo utilizador no login foram incorporados em consultas SQL sem a devida sanitização. Isso permitiu que um atacante não autenticado manipulasse consultas à base de dados e, dependendo da configuração do servidor, potencialmente alcançasse execução remota de código.
A gravidade varia conforme a implantação, mas em alguns casos reais, o impacto atingiu comprometimento total do sistema.
A vulnerabilidade tem origem no formulário de login da aplicação. Os campos de nome de utilizador e palavra-passe eram passados para o backend da base de dados em instruções SQL construídas dinamicamente.
Se a entrada do utilizador não for estritamente validada ou parametrizada, os atacantes podem criar uma entrada que altera a lógica SQL pretendida.
O backend parece processar tentativas de login usando consultas SQL semelhantes em estrutura a:
SELECT * FROM users WHERE username = '<input>' AND password = '<input>';
Este padrão é vulnerável se <input> não for devidamente escapado ou parametrizado.
Os atacantes podem injetar fragmentos SQL para modificar o comportamento da consulta.
O fluxo geral de exploração:
Não são necessários privilégios especiais. O ataque é totalmente remoto e não autenticado.
Algumas implantações afetadas tinham certas funcionalidades do SQL Server ativadas, tais como:
xp_cmdshellEstas funcionalidades amplificam significativamente o impacto da Injeção de SQL:
Embora a configuração varie conforme a instituição, tais más configurações podem transformar uma injeção de SQL num cenário de execução remota de código.
Durante a divulgação coordenada, foi implementada uma atualização inicial que abordou certos caminhos de entrada, mas não resolveu totalmente a vulnerabilidade. Após novo teste, a injeção de SQL continuou possível através de caminhos de código alternativos.
Após coordenação adicional através do CERT/CC, foram implementadas e verificadas medidas corretivas adicionais. A correção final remediou com sucesso o problema nas implantações analisadas.
Tipo de Vulnerabilidade: Injeção de SQL
Pontuação CVSS: 9.8 (Crítico)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Impacto Potencial:
A vulnerabilidade é considerada crítica em implantações onde a configuração da base de dados permite interações ao nível do sistema.
Evite concatenar dinamicamente strings SQL com entrada do utilizador. Em vez disso, utilize mecanismos de vinculação de parâmetros fornecidos por frameworks ou bibliotecas de base de dados.
Sanitize ou coloque na lista de permissões os campos de entrada, especialmente aqueles usados em fluxos de autenticação.
Garanta que as contas de base de dados usadas pelas aplicações web tenham permissões mínimas.
Funcionalidades como xp_cmdshell devem ser desativadas a menos que sejam absolutamente necessárias.
Monitore fluxos de autenticação e registos de erros SQL para comportamento incomum.
Testes de penetração e revisão de código de rotina podem identificar estes problemas no início do ciclo de vida de desenvolvimento.
Descoberto por:
Mohammed Afnaan Ahmed
https://www.afnaan.me
ID CVE:
CVE-2025-14598
Divulgação Coordenada:
CERT Coordination Center (CERT/CC)