
Prova de conceito de exploit para CVE-2026-78837, uma injeção SQL não autenticada no AppNitro MachForm v30 que permite a enumeração de nomes de colunas do banco de dados por meio de parâmetros de filtro manipulados.
Uma vulnerabilidade de injeção de SQL no parâmetro ap_form_{id} no AppNitro MachForm v30 permite que atacantes acessem informações sensíveis do banco de dados por meio de uma instrução SQL manipulada.
Testado no MachForm - Versão 30
Remoto
Um atacante não autenticado pode injetar no parâmetro filter[filters][0][field] em grid_datasource.php para enumerar nomes de colunas válidos na tabela ap_form_{id}.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P (6.9 / Médio)
https://<application-baseurl>/grid_datasource.php?key={form_id}x{widget_key}&filter[filters][0][field]=element_1&filter[filters][0][operator]=contains&filter[filters][0][value]=%25
Nabeel Khan - NCCGroup