Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-37749 — Prova de conceito para injeção de SQL no CodeAstro Simple Attendance Management System 1.0, demonstrando bypass de autenticação por meio de payload de nome de usuário elaborado. | Kitploit
Ferramentas/GitHubGitHub/menevarad007/cve-2026-37749
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebAutenticação
GitHubmenevarad007/cve-2026-37749

CVE-2026-37749

Prova de conceito para injeção de SQL no CodeAstro Simple Attendance Management System 1.0, demonstrando bypass de autenticação por meio de payload de nome de usuário elaborado.

Ver Repositório
1há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-37749 — CodeAstro Simple Attendance Management System 1.0 - Injeção de SQL

Detalhes

CampoInformação
ID CVECVE-2026-37749
TipoInjeção de SQL → Bypass de Autenticação
SeveridadeCrítica (CVSSv3: 9.8)
FornecedorCodeAstro
ProdutoSimple Attendance Management System
Versão1.0
DescobridorVarad AP Mene
Data2026-04-16
CWECWE-89

Descrição

Existe uma vulnerabilidade de Injeção de SQL no CodeAstro Simple Attendance Management System v1.0 no formulário de login do index.php. O parâmetro POST username é concatenado diretamente em uma consulta MySQL sem sanitização ou uso de prepared statements. Um atacante remoto não autenticado pode contornar a autenticação e obter acesso administrativo ao enviar um payload SQL malicioso no campo username.

Produto Afetado: Simple Attendance Management System v1.0 Fornecedor: CodeAstro Arquivo Afetado: index.php Parâmetro: username (POST) Payload: admin'-- - CVE: CVE-2026-37749 CWE: CWE-89 CVSSv3: 9.8 Crítica (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)


Descrição do Produto

O Simple Attendance Management System 1.0 é uma aplicação web em PHP/MySQL publicada pela CodeAstro, usada para gerenciar registros de frequência de alunos em escolas e faculdades.

URL do Fornecedor: https://codeastro.com/simple-attendance-management-system-in-php-with-source-code/


Arquivo Vulnerável

index.php — Formulário de login


Código Vulnerável

root@kitploit:~
// index.php - Line 23
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
$result = mysql_query($query);

Dados brutos de $_POST usados diretamente — sem escape, sem prepared statements.


Prova de Conceito

Passo 1 — Acesse a página de login: http://target/attendance/index.php

Passo 2 — Insira estas credenciais: Usuário: admin'-- - Senha: qualquer coisa Tipo: admin

Passo 3 — Clique em Login Resultado: Acesso ao painel administrativo concedido sem credenciais válidas!


Impacto

  • Bypass de autenticação sem credenciais válidas
  • Acesso administrativo total a todos os registros de frequência
  • Exposição e manipulação de dados
  • Nenhuma autenticação necessária — explorável por qualquer pessoa

Correção

root@kitploit:~
$stmt = $mysqli->prepare("SELECT * FROM admin WHERE username=? AND password=?");
$stmt->bind_param("ss", $username, $password);
$stmt->execute();
$result = $stmt->get_result();

Linha do Tempo

DataEvento
2026-03-24Vulnerabilidade descoberta
2026-03-24Reportada à MITRE
2026-04-16CVE-2026-37749 atribuído
2026-04-16Divulgação pública
2026-04-16MITRE notificada sobre a publicação
2026-04-16Fornecedor notificado via formulário de contato da CodeAstro
2026-04-16Enviado ao Exploit-DB

Referências

  • https://codeastro.com/simple-attendance-management-system-in-php-with-source-code/

Descobridor

Varad AP Mene

  • Email: [email protected]
  • GitHub: https://github.com/menevarad007
Baixar ferramenta