
SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529)
Em 21 de fevereiro de 2025, uma vulnerabilidade de injeção de SQL foi identificada na plataforma “Multiplan” desenvolvida pela ITC Systems durante um engagement com cliente.
Esta vulnerabilidade foi testada apenas na v3.7.4.1002

O parâmetro POST "ctl00%24cpLogin%24ctlForgotPassword%24txtEmail" usado pelo endpoint "ForgotPassword.aspx" não estava sanitizado. Um ator de ameaça não autenticado pode
explorar essa vulnerabilidade para ler o banco de dados backend do aplicativo.

Como Prova de Conceito (PoC), foram coletadas informações do banco de dados, como tabelas e colunas.

Copie e cole uma solicitação POST do BurpSuite do endpoint /ForgotPassword.aspx em um arquivo de texto.
Atualize a plataforma para a oferta atual da ITC entrando em contato com o Sales da ITC para discutir o caminho de upgrade para netZcore on-premise ou netZcore Avro, o avançado serviço OneCard Cloud da ITC.