2025年2月21日,在一次客户参与中,发现ITC Systems开发的“Multiplan”平台存在SQL注入漏洞。
该漏洞仅在v3.7.4.1002版本上进行了测试

由“ForgotPassword.aspx”端点使用的“ctl00%24cpLogin%24ctlForgotPassword%24txtEmail”POST参数被发现未经过滤。未认证的攻击者可以利用此漏洞读取应用程序的后端数据库。

作为概念验证(PoC),收集了数据库信息,如表和列。

将来自/ForgotPassword.aspx端点的BurpSuite POST请求复制并粘贴到文本文件中。
联系ITC销售部门讨论升级路径至netZcore本地部署或netZcore Avro(ITC先进的OneCard云服务),将平台更新至ITC的当前产品。
https://itcsystems.com/end-of-service-life-eosl-notice-multiplan-matrix-onecard-platform/