W systemie zarządzania treścią iCMS w wersji 7.0.8 wykryto podatność typu SQL Injection w pliku spider.admincp.php. Luka umożliwia nieuwierzytelnionemu atakującemu wykonanie dowolnych zapytań SQL w bazie danych aplikacji.
▸ Pokaż oryginał (EN)
spider.admincp.php in iCMS v7.0.8 has SQL Injection via the id parameter in an app=spider&do=batch request to admincp.php.
Podatność znajduje się w pliku spider.admincp.php i dotyczy parametru id przekazywanego w żądaniu do admincp.php z parametrami app=spider&do=batch. Dane wejściowe przekazywane przez użytkownika nie są odpowiednio walidowane ani sanityzowane przed użyciem w zapytaniu SQL. Atakujący może wstrzyknąć złośliwy kod SQL bezpośrednio przez parametr id, manipulując logiką zapytań wykonywanych po stronie bazy danych.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych, a także modyfikować lub usuwać dane aplikacji. W określonych konfiguracjach możliwe jest również przejęcie kontroli nad systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację iCMS do wersji wyższej niż 7.0.8 oraz ograniczenie dostępu do panelu administracyjnego (admincp.php) wyłącznie do zaufanych adresów IP.
iCMS w wersji 7.0.8 (Icmsdev Icms)
Podatność została zgłoszona poprzez system zgłoszeń na platformie GitHub w repozytorium idreamsoft/iCMS (issue #26).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIcmsdev Icms
APPIcmsdev7.0.8
Powiązane podatności
Insecure Permissions w iCMS v.7.0.16 — nieautoryzowany dostęp do danych
SQL Injection w iCMS V7.0.13 — parametr _data_id
SQL injection w iCMS v7.0.11 poprzez deserializację danych wejściowych
SSRF w idreamsoft iCMS V7.0.9 — odczyt plików i dostęp do sieci wewnętrznej
SQL injection w iCMS via parametr pid w module tag