
Exploit de prova de conceito para CVE-2025-22964, uma vulnerabilidade de injeção SQL cega baseada em tempo no DDSN Interactive cm3 Acora CMS 10.1.1, permitindo acesso não autorizado ao banco de dados e manipulação de dados.
O DDSN Interactive cm3 Acora CMS versão 10.1.1 possui uma vulnerabilidade de injeção SQL cega baseada em tempo causada pela sanitização e validação insuficientes da entrada no parâmetro "table". Essa falha permite que invasores injetem consultas SQL maliciosas ao incorporar diretamente a entrada fornecida pelo usuário em consultas ao banco de dados sem a devida escape ou validação. Explorar esse problema possibilita acesso não autorizado, manipulação de dados ou exposição de informações sensíveis, representando riscos significativos para a integridade e confidencialidade da aplicação.
Versão afetada: Acora CMS v10.1.1
Descoberto por Joby Y Daniel da Crowe Índia, Dezembro de 2024.