发现者: Saharuddin Azman
供应商: Appventure Sdn Bhd
产品: Dietiqa App
受影响版本: v1.0.20
CVE ID: CVE-2025-28009
漏洞类型: SQL 注入
Dietiqa 应用程序 v1.0.20 中 progress-body-weight.php 端点的 u 参数存在 SQL 注入漏洞。攻击者可操控该参数,向后端数据库注入任意 SQL 查询。
该漏洞可在无需认证的情况下远程利用,对用户数据机密性和应用完整性构成严重风险。
progress-body-weight.phpu出于道德和安全考虑,详细的概念验证(PoC)暂未公开。
供应商 Appventure Sdn Bhd 已确认该漏洞。预计在未来的版本中修复。截至目前,版本 1.0.20 仍存在漏洞。
此问题已负责任的披露。已通知供应商并给予回应时间。本仓库依照负责任的披露最佳实践,未包含武器化细节和 PoC。
本仓库仅用于教育和研究目的。
请勿在您未拥有或未经许可的系统上尝试利用漏洞。
作者不对任何滥用此信息的行为负责。