
SQL-инъекция в приложении Dietiqa v1.0.20 (CVE-2025-28009) – неаутентифицированный удаленный доступ к данным через уязвимый параметр.
Обнаружил: Saharuddin Azman
Разработчик: Appventure Sdn Bhd
Продукт: Dietiqa App
Затронутая версия: v1.0.20
CVE ID: CVE-2025-28009
Тип уязвимости: SQL-инъекция
Уязвимость SQL-инъекции существует в параметре u конечной точки progress-body-weight.php в Dietiqa App v1.0.20. Злоумышленник может манипулировать этим параметром для внедрения произвольных SQL-запросов в базу данных.
Эта ошибка может быть использована удаленно без аутентификации, что представляет серьезный риск для конфиденциальности пользовательских данных и целостности приложения.
progress-body-weight.phpuПодробное доказательство концепции (PoC) было скрыто по этическим и соображениям безопасности.
Разработчик, Appventure Sdn Bhd, подтвердил наличие уязвимости. Ожидается исправление в будущем релизе. На данный момент версия 1.0.20 остается уязвимой.
Эта проблема была раскрыта ответственно. Разработчик был уведомлен и получил время для ответа. В данном репозитории опущены детали, пригодные для эксплуатации, и PoC в соответствии с лучшими практиками ответственного раскрытия.
Этот репозиторий предназначен только для образовательных и исследовательских целей.
Не пытайтесь эксплуатировать уязвимости в системах, которые вам не принадлежат или на тестирование которых у вас нет разрешения.
Автор не несет ответственности за любое неправомерное использование этой информации.