
Доказательство концепции эксплуатации для CVE-2025-22964 — уязвимости слепой SQL-инъекции на основе времени в DDSN Interactive cm3 Acora CMS 10.1.1, позволяющей несанкционированный доступ к базе данных и манипуляцию данными.
DDSN Interactive cm3 Acora CMS версии 10.1.1 содержит уязвимость time-based blind SQL-инъекции, вызванную недостаточной санитаризацией и проверкой входных данных в параметре "table". Этот дефект позволяет злоумышленникам внедрять вредоносные SQL-запросы, напрямую включая пользовательский ввод в запросы к базе данных без надлежащего экранирования или проверки. Эксплуатация этой проблемы обеспечивает несанкционированный доступ, манипулирование данными или раскрытие конфиденциальной информации, что создаёт значительные риски для целостности и конфиденциальности приложения.
Затронутая версия: Acora CMS v10.1.1
Обнаружено Джоби Й. Даниэлем из Crowe India, декабрь 2024 года.