
SQLi ITC Multiplan v3.7.4.1002 (CVE-2025-29529)
21 февраля 2025 года в ходе работы с клиентом была выявлена уязвимость SQL-инъекции в платформе «Multiplan», разработанной ITC Systems.
Данная уязвимость была протестирована только на версии v3.7.4.1002

Параметр POST "ctl00%24cpLogin%24ctlForgotPassword%24txtEmail", используемый конечной точкой "ForgotPassword.aspx", не проходил санитизацию. Неаутентифицированный злоумышленник может использовать эту уязвимость для чтения внутренней базы данных приложения.

В качестве доказательства концепции (Proof-of-Concept, PoC) были собраны данные базы данных, такие как таблицы и столбцы.

Скопируйте и вставьте POST-запрос BurpSuite с конечной точки /ForgotPassword.aspx в текстовый файл.
Обновите платформу до актуального предложения ITC, связавшись с отделом продаж ITC (ITC Sales), чтобы обсудить путь обновления до netZcore on-premise или netZcore Avro — расширенного облачного сервиса OneCard от ITC.