- شناسه CVE-2025-9426 :CVE
- CWE-89, CWE-74 :CWE
- yes :Advisory
- منتشر شده: آگوست 25, 2025
- به روز شده: آگوست 25, 2025
- امتیاز: 7.3
- نوع حمله: SQL Injection
- اثر گذاری: Unknown
- حوزه: سیستم مدیریت محتوا
- برند: itsourcecode
- محصول: Online Tour and Travel Management System
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
آسیبپذیری SQL Injection در سیستم مدیریت تور و سفر آنلاین itsourcecode نسخه 1.0، در فایل /package.php شناسایی شده است. این آسیب پذیری به دلیل اعتبارسنجی ناکافی پارامتر subcatid بوده و به مهاجمان غیرمجاز اجازه میدهد از راه دور کوئری های SQL مخرب را اجرا کنند. این مسئله میتواند منجر به دسترسی غیرمجاز به پایگاه داده، افشای دادههای حساس، دستکاری دادهها یا حتی کنترل کامل سیستم شود.
توضیحات
آسیبپذیری CVE-2025-9426 از نوع SQL Injection مطابق با CWE-89 و CWE-74 است که در سیستم مدیریت تور و سفر آنلاین itsourcecode رخ میدهد. در این آسیب پذیری، پارامتر subcatid در فایل /package.php بدون اعتبارسنجی یا فیلتر مناسب در کوئری های SQL استفاده میشود که این موضوع امکان تزریق کد مخرب را فراهم میکند و به مهاجمان غیرمجاز اجازه میدهد از راه دور کوئری های SQL را دستکاری کنند.
این حمله بدون نیاز به تعامل کاربر انجام میشود و پیامدهای آن شامل تأثیر محدود بر محرمانگی، یکپارچگی و در دسترس پذیری است.
کد اثبات مفهومی (PoC) نشان میدهد که این ضعف میتواند با استفاده از ابزارهایی مانند sqlmap بهرهبرداری شود و از تکنیکهای blind boolean-based، error-based، time-based blind و UNION query برای دسترسی به پایگاه داده، استخراج اطلاعات حساس مانند نام کاربری و رمزهای عبور یا دستکاری دادهها استفاده کند. تاکنون هیچ پچ رسمی از itsourcecode یا projectworlds منتشر نشده و توسعه دهنده پاسخی ارائه نکرده است. این موضوع ریسک بهرهبرداری را افزایش میدهد.
CVSS
Score | Severity | Version | Vector String |
6.9 | MEDIUM | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P |
7.3 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R |
7.3 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R |
7.5 | — | 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:P/E:POC/RL:ND/RC:UR |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 1.0 | Online Tour and Travel Management System |
نتیجه گیری
با توجه به پتانسیل این آسیبپذیری برای افشای دادههای حساس یا دستکاری سیستم و عدم انتشار پچ امنیتی رسمی کاربران سیستم مدیریت تور و سفر آنلاین itsourcecode باید فوراً اقدامات کاهش ریسک را اعمال کنند. بنابراین اقدامات زیر جهت جلوگیری از ریسک بهره برداری توصیه می شود:
- استفاده از کوئری های پارامتری: کد را به گونهای تغییر دهید که از prepared statements و parameter binding استفاده کند تا ورودیها امن شده و تزریق SQL امکانپذیر نباشد.
- فیلتر کردن ورودیها: ورودیهای کاربر برای پارامتر subcatid را به دقت اعتبارسنجی و فیلتر کنید تا اطمینان حاصل شود که فقط مقادیر معتبر (مانند اعداد) پذیرفته میشوند.
- محدود کردن دسترسی پایگاه داده: برای اتصال به پایگاه داده از حسابهای با حداقل سطح دسترسی استفاده کنید و از حسابهای سطح بالا مانند root اجتناب نمایید.
- فایروال اپلیکسشن وب (WAF): درخواستهای مشکوک به /package.php را فیلتر کنید.
- محدود کردن دسترسی شبکه: دسترسی به سیستم را از اینترنت عمومی قطع کنید و اجازه دهید تنها از طریق شبکههای داخلی یا VPN قابل دسترسی باشد.
- جایگزینی سیستم: در صورت امکان، سیستم را با یک CMS ایمنتر جایگزین نمایید.
- پشتیبانگیری منظم: از دادههای پایگاه داده بهصورت منظم نسخه پشتیبان تهیه کنید.
اجرای این اقدامات به صورت همزمان، امنیت سیستم را افزایش داده و ریسک بهرهبرداری مهاجمان را به حداقل میرساند. همچنین کاربران باید وبسایتهای itsourcecode و projectworlds را برای بررسی بهروزرسانیهای احتمالی پیگیری کنند.
امکان استفاده در Mitre Attack
- Initial Access (TA0001)
T1190 – Exploit Public-Facing Application
مهاجم میتواند از طریق تزریق SQL در پارامتر subcatid در مسیر /package.php به سیستم نفوذ کند و بدون نیاز به احراز هویت معتبر، دسترسی اولیه کسب نماید. - Credential Access (TA0006)
T1552 – Unsecured Credentials
در صورت موفقیت در تزریقSQL ، مهاجم میتواند جداول حاوی اطلاعات حساس (مانند نامهای کاربری و هش رمزهای عبور) را استخراج کند. - Collection (TA0009)
T1005 – Data from Local System
مهاجم میتواند با بهرهگیری از تکنیکهایی نظیر Union-based و Error-based SQL Injection، دادههای حساس پایگاه داده (اطلاعات مشتریان، تراکنشها یا جزئیات سفر) را جمعآوری کند. - Impact (TA0040)
T1565 – Data Manipulation
در صورت دسترسی گستردهتر، مهاجم میتواند دادههای پایگاه داده را تغییر، حذف یا جایگزین کند.
T1486 – Data Encrypted for Impact
مهاجم میتواند دادهها را رمزگذاری یا قفل کند و از این طریق باعث اختلال در عملکرد سامانه مدیریت تور و سفر آنلاین شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-9426
- https://www.cvedetails.com/cve/CVE-2025-9426/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-9426
- https://vuldb.com/?submit.634154
- https://vuldb.com/?id.321269
- https://vuldb.com/?ctiid.321269
- https://github.com/shq3526/cve/issues/7
- https://nvd.nist.gov/vuln/detail/CVE-2025-9426
- https://cwe.mitre.org/data/definitions/89.html
- https://cwe.mitre.org/data/definitions/74.html