
Prova de conceito para injeção de SQL no CodeAstro Simple Attendance Management System 1.0, demonstrando bypass de autenticação por meio de payload de nome de usuário elaborado.
| Campo | Informação |
|---|
| ID CVE | CVE-2026-37749 |
| Tipo | Injeção de SQL → Bypass de Autenticação |
| Severidade | Crítica (CVSSv3: 9.8) |
| Fornecedor | CodeAstro |
| Produto | Simple Attendance Management System |
| Versão | 1.0 |
| Descobridor | Varad AP Mene |
| Data | 2026-04-16 |
| CWE | CWE-89 |
Existe uma vulnerabilidade de Injeção de SQL no CodeAstro Simple Attendance Management System v1.0 no formulário de login do index.php. O parâmetro POST username é concatenado diretamente em uma consulta MySQL sem sanitização ou uso de prepared statements. Um atacante remoto não autenticado pode contornar a autenticação e obter acesso administrativo ao enviar um payload SQL malicioso no campo username.
Produto Afetado: Simple Attendance Management System v1.0 Fornecedor: CodeAstro Arquivo Afetado: index.php Parâmetro: username (POST) Payload: admin'-- - CVE: CVE-2026-37749 CWE: CWE-89 CVSSv3: 9.8 Crítica (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
O Simple Attendance Management System 1.0 é uma aplicação web em PHP/MySQL publicada pela CodeAstro, usada para gerenciar registros de frequência de alunos em escolas e faculdades.
URL do Fornecedor: https://codeastro.com/simple-attendance-management-system-in-php-with-source-code/
index.php — Formulário de login
// index.php - Line 23
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
$result = mysql_query($query);
Dados brutos de $_POST usados diretamente — sem escape, sem prepared statements.
Passo 1 — Acesse a página de login: http://target/attendance/index.php
Passo 2 — Insira estas credenciais: Usuário: admin'-- - Senha: qualquer coisa Tipo: admin
Passo 3 — Clique em Login Resultado: Acesso ao painel administrativo concedido sem credenciais válidas!
$stmt = $mysqli->prepare("SELECT * FROM admin WHERE username=? AND password=?");
$stmt->bind_param("ss", $username, $password);
$stmt->execute();
$result = $stmt->get_result();
| Data | Evento |
|---|---|
| 2026-03-24 | Vulnerabilidade descoberta |
| 2026-03-24 | Reportada à MITRE |
| 2026-04-16 | CVE-2026-37749 atribuído |
| 2026-04-16 | Divulgação pública |
| 2026-04-16 | MITRE notificada sobre a publicação |
| 2026-04-16 | Fornecedor notificado via formulário de contato da CodeAstro |
| 2026-04-16 | Enviado ao Exploit-DB |
Varad AP Mene