Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-14598 — Технический advisory и анализ CVE-2025-14598 — критическая неаутентифицированная SQL-инъекция в BET e-Portal, позволяющая манипулировать базой данных и потенциально выполнять удалённый код, с рекомендациями по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/afnaan-ahmed/cve-2025-14598
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеБезопасность Баз Данных
GitHubafnaan-ahmed/cve-2025-14598

CVE-2025-14598

Технический advisory и анализ CVE-2025-14598 — критическая неаутентифицированная SQL-инъекция в BET e-Portal, позволяющая манипулировать базой данных и потенциально выполнять удалённый код, с рекомендациями по смягчению последствий.

Репозиторий
118 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-14598 (CVSS: 9.8)

Удалённая SQL-инъекция без аутентификации, приводящая к удалённому выполнению кода.

Краткое описание

Уязвимость SQL-инъекции была выявлена в функции входа в BET e-Portal, программном решении, широко развернутом в учебных заведениях для управления информацией о студентах и результатами экзаменов. Уязвимость позволяла неаутентифицированным злоумышленникам вмешиваться в серверные SQL-запросы, потенциально перерастая в удалённое выполнение кода в определённых конфигурациях. Проблема была сообщена и скоординирована через CERT/CC, в результате чего был присвоен идентификатор CVE-2025-14598.

В данной статье представлен технический обзор уязвимости, её влияния, проявлений в разных развертываниях и общие рекомендации по устранению.


Затронутый продукт

Продукт: BET e-Portal
Вендор: BeeS Software Solutions Pvt Ltd

Контекст развертывания:
BET e-Portal обычно используется колледжами и университетами для обработки входа студентов, результатов экзаменов, внутренних оценок и связанных учебных процессов. Он развертывается независимо в более чем 100 учреждениях, каждое из которых поддерживает собственный экземпляр.


Обзор уязвимости

Уязвимость классифицируется как SQL-инъекция в функции входа.
Из-за недостаточной проверки ввода данные, предоставленные пользователем при входе, включались в SQL-запросы без надлежащей очистки. Это позволяло неаутентифицированному злоумышленнику манипулировать запросами к базе данных и, в зависимости от конфигурации сервера, потенциально добиться удалённого выполнения кода.

Краткое описание воздействия

  • Чтение, изменение или удаление записей базы данных
  • Извлечение конфиденциальных данных студентов
  • Изменение результатов экзаменов или внутренних записей
  • Выполнение произвольных SQL-команд
  • В некоторых развертываниях — выполнение команд на уровне ОС

Степень серьезности варьируется в зависимости от развертывания, но в некоторых реальных случаях воздействие достигало полной компрометации системы.


Технические детали

1. Вектор ввода

Уязвимость возникает в форме входа приложения. Поля имени пользователя и пароля передавались в серверную часть базы данных в динамически формируемых SQL-запросах.

Если пользовательский ввод строго не проверяется или не параметризуется, злоумышленники могут создать такие входные данные, которые изменят предполагаемую логику SQL.

2. Коренная причина: неочищенные SQL-запросы

Серверная часть, по-видимому, обрабатывает попытки входа с помощью SQL-запросов, подобных по структуре следующим:

root@kitploit:~
SELECT * FROM users WHERE username = '<input>' AND password = '<input>';

Этот шаблон уязвим, если <input> не экранируется или не параметризуется должным образом.
Злоумышленники могут внедрять фрагменты SQL для изменения поведения запроса.

3. Путь эксплуатации (концептуальный)

Общий поток эксплуатации:

  1. Злоумышленник отправляет сформированные входные данные через форму входа
  2. Приложение встраивает эти данные в SQL-запрос без очистки
  3. База данных выполняет управляемый злоумышленником SQL
  4. Злоумышленник получает несанкционированный доступ к данным
  5. Повышение привилегий происходит путем объединения дополнительных SQL-запросов
  6. В некоторых развертываниях расширенные процедуры позволяют дальнейшее повышение привилегий

Никаких специальных привилегий не требуется. Атака полностью удаленная и не требует аутентификации.

4. Почему некоторые развертывания привели к RCE

В некоторых затронутых развертываниях были включены определенные функции SQL Server, такие как:

  • xp_cmdshell
  • Другие расширенные хранимые процедуры, обеспечивающие взаимодействие на системном уровне

Эти функции значительно усиливают воздействие SQL-инъекции:

  • SQL-запросы могут выходить за контекст базы данных
  • Могут выполняться произвольные команды ОС
  • Системные файлы могут быть доступны или изменены

Хотя конфигурация варьируется от учреждения к учреждению, такие неправильные конфигурации могут превратить SQL-инъекцию в сценарий удаленного выполнения кода.


Оценка исправления

Первая попытка устранения

В ходе координированного раскрытия информации было развернуто первоначальное обновление, которое затрагивало определенные пути ввода, но не полностью устраняло уязвимость. При повторном тестировании SQL-инъекция оставалась возможной через альтернативные пути кода.

Окончательное устранение

После дальнейшей координации через CERT/CC были реализованы и проверены дополнительные корректирующие меры. Финальное исправление успешно устранило проблему во всех проверенных развертываниях.


Степень серьезности и воздействие

Тип уязвимости: SQL-инъекция
Оценка CVSS: 9.8 (Критическая)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Потенциальное воздействие:

  • Конфиденциальность: Высокая
  • Целостность: Высокая
  • Доступность: Высокая (в случае разрушительных запросов)
  • Потенциальный RCE: Да, в зависимости от конфигурации

Уязвимость считается критической в развертываниях, где конфигурация базы данных допускает взаимодействие на системном уровне.


Рекомендации по смягчению

  1. Используйте параметризованные запросы / подготовленные выражения
    Избегайте динамической конкатенации SQL-строк с пользовательским вводом. Вместо этого используйте механизмы привязки параметров, предоставляемые фреймворками или библиотеками баз данных.

  2. Обеспечьте строгую проверку ввода
    Очищайте или внесите в белый список поля ввода, особенно используемые в потоках аутентификации.

  3. Применяйте принцип минимальных привилегий
    Убедитесь, что учетные записи базы данных, используемые веб-приложениями, имеют минимальные разрешения.

  4. Отключите функции базы данных с высоким риском
    Такие функции, как xp_cmdshell, должны быть отключены, если они абсолютно не требуются.

  5. Ведение журналов и мониторинг
    Мониторьте потоки аутентификации и журналы ошибок SQL на предмет необычного поведения.

  6. Регулярное тестирование безопасности
    Регулярное тестирование на проникновение и анализ кода могут выявить эти проблемы на ранних этапах жизненного цикла разработки.


Авторство

Обнаружено:
Mohammed Afnaan Ahmed
https://www.afnaan.me

Идентификатор CVE:
CVE-2025-14598

Координированное раскрытие:
CERT Coordination Center (CERT/CC)


Ссылки

  • CERT/CC Vulnerability Note: https://www.kb.cert.org/vuls/id/361400
  • CVE Record: https://www.cve.org/CVERecord?id=CVE-2025-14598
  • Блог исследователя: https://www.afnaan.me/cve/cve-2025-14598
  • Сайт исследователя: https://www.afnaan.me
Скачать инструмент