
Divulgação técnica e prova de conceito para injeção de SQL no PuneethReddyHC event-management v1.0, detalhando o endpoint afetado, payloads e mitigação.
Existe uma vulnerabilidade de Injeção de SQL no aplicativo event-management PuneethReddyHC versão 1.0 devido ao tratamento inadequado de entrada.
Injeção de SQL
Endpoint: /Grocery/search_products_itname.php Parâmetro: sitem_name (POST)
Remoto
Um atacante remoto e não autenticado pode manipular consultas SQL injetando payloads elaborados no parâmetro POST sitem_name. A exploração bem-sucedida pode permitir a alteração da lógica das consultas e a divulgação do conteúdo do banco de dados, potencialmente levando à exposição de dados sensíveis e ao comprometimento do backend.
PuneetethReddyHC event-management v1.0
Payloads de Injeção SQL baseada em booleano foram usados para demonstrar o problema. Exemplos de payloads:
-1' OR 5*5=25 --
-1' OR 5*5=26 --
-1' OR 231=6 AND 000648=000648 --
Use consultas parametrizadas ou prepared statements, valide e aplique lista de permissões à entrada do usuário, aplique restrições rígidas de comprimento e caracteres na entrada e execute o banco de dados com permissões de privilégio mínimo.
Descoberto por Amaan Siddiqui GitHub: https://github.com/amaansiddd787
CVE-2025-65354