Featured image of post CVE-2025-61603

CVE-2025-61603

Injeção SQL

CVE-2025-61603: Vulnerabilidade de Injeção SQL (Blind Time-Based) no parâmetro id_pet do Endpoint /pet/profile_pet.php

Publicação CVE: https://www.cve.org/CVERecord?id=CVE-2025-61603

Resumo

Uma vulnerabilidade de injeção SQL foi descoberta no parâmetro id_pet do endpoint /pet/profile_pet.php. Esse problema permite que qualquer invasor injete consultas SQL arbitrárias, potencialmente levando a acesso não autorizado aos dados ou exploração adicional, dependendo da configuração do banco de dados.

Detalhes

O aplicativo não consegue sanitizar adequadamente a entrada fornecida pelo usuário no parâmetro id_pet. Como resultado, payloads SQL especialmente criados são interpretados diretamente pelo banco de dados de back-end.

PoC

Endpoint Vulnerável: /pet/profile_pet.php

Parâmetro: id_pet

Payload:

1
+AND+SLEEP(10)

Observe o atraso de tempo na resposta do servidor, indicando a execução bem-sucedida do payload SQL.

Impacto

  • Acesso não autorizado a dados confidenciais (por exemplo, usuários, senhas, registros).
  • Enumeração de banco de dados (esquemas, tabelas, usuários, versões).
  • Escalonamento para RCE dependendo da configuração do banco de dados (por exemplo, xp_cmdshell, UDFs).
  • Comprometimento total do aplicativo se encadeado com outras vulnerabilidades.
  • Esse problema afeta todos os usuários e ambientes, pois não requer autenticação e pode ser acessado por meio de um ponto de extremidade público.

Referência

https://github.com/LabRedesCefetRJ/WeGIA/security/advisories/GHSA-8963-9833-gpx7

Encontrado por

Marcelo Queiroz

By: CVE-Hunters

Built with Hugo
Theme Stack designed by Jimmy