
Доказательство концепции SQL-инъекции в CodeAstro Simple Attendance Management System 1.0, демонстрирующее обход аутентификации с помощью специально сформированной полезной нагрузки в поле имени пользователя.
| Поле | Информация |
|---|
| ID CVE | CVE-2026-37749 |
| Тип | SQL-инъекция → Обход аутентификации |
| Критичность | Критическая (CVSSv3: 9.8) |
| Поставщик | CodeAstro |
| Продукт | Simple Attendance Management System |
| Версия | 1.0 |
| Обнаружил | Varad AP Mene |
| Дата | 2026-04-16 |
| CWE | CWE-89 |
Уязвимость SQL-инъекции существует в CodeAstro Simple Attendance Management System v1.0 в форме входа в index.php. Параметр username, передаваемый методом POST, напрямую конкатенируется в MySQL-запрос без санитизации или использования подготовленных выражений. Неаутентифицированный удалённый злоумышленник может обойти аутентификацию и получить административный доступ, отправив специально сформированную SQL-нагрузку в поле username.
Затронутый продукт: Simple Attendance Management System v1.0 Поставщик: CodeAstro Затронутый файл: index.php Параметр: username (POST) Нагрузка: admin'-- - CVE: CVE-2026-37749 CWE: CWE-89 CVSSv3: 9.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Simple Attendance Management System 1.0 — это PHP/MySQL веб-приложение, опубликованное CodeAstro, используемое для управления записями посещаемости студентов в школах и колледжах.
index.php — форма входа
// index.php - Line 23
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
$result = mysql_query($query);
Необработанные данные $_POST используются напрямую — без экранирования, без подготовленных выражений.
Шаг 1 — Перейдите на страницу входа: http://target/attendance/index.php
Шаг 2 — Введите эти учётные данные: Имя пользователя: admin'-- - Пароль: anything Тип: admin
Шаг 3 — Нажмите «Войти» Результат: доступ к панели администратора предоставлен без действительных учётных данных!
$stmt = $mysqli->prepare("SELECT * FROM admin WHERE username=? AND password=?");
$stmt->bind_param("ss", $username, $password);
$stmt->execute();
$result = $stmt->get_result();
| Дата | Событие |
|---|---|
| 2026-03-24 | Уязвимость обнаружена |
| 2026-03-24 | Сообщено в MITRE |
| 2026-04-16 | Присвоен CVE-2026-37749 |
| 2026-04-16 | Публичное раскрытие |
| 2026-04-16 | MITRE уведомлён о публикации |
| 2026-04-16 | Поставщик уведомлён через контактную форму CodeAstro |
| 2026-04-16 | Отправлено в Exploit-DB |
Varad AP Mene