UCMS 1.4.6 zawiera podatność SQL injection w procesie instalacji aplikacji, która pozwala atakującemu na manipulację zapytaniami do bazy danych. Ze względu na brak wymagania uwierzytelnienia i sieciowy wektor ataku, podatność jest wyjątkowo niebezpieczna.
▸ Pokaż oryginał (EN)
UCMS 1.4.6 has SQL injection during installation via the install/index.php mysql_dbname parameter.
Podatność występuje w parametrze mysql_dbname obsługiwanym przez skrypt install/index.php podczas procedury instalacyjnej UCMS. Dane przekazywane przez użytkownika nie są odpowiednio walidowane ani sanityzowane przed włączeniem ich do zapytania SQL, co umożliwia wstrzyknięcie złośliwego kodu SQL. Atakujący może wysłać spreparowane żądanie HTTP do endpointu instalacyjnego bez żadnego uwierzytelnienia.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, zmodyfikować lub usunąć dane, a potencjalnie przejąć kontrolę nad całą aplikacją oraz systemem bazodanowym.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się usunięcie lub zablokowanie dostępu do skryptu install/index.php po zakończeniu procesu instalacji, co jest standardową praktyką bezpieczeństwa dla aplikacji webowych.
UCMS w wersji 1.4.6
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HUcms Project Ucms
APPUcms Project1.4.6
Powiązane podatności
UCMS v1.6.0 — pominięcie uwierzytelnienia poprzez cookie poisoning
UCMS 1.6 — podatność arbitrary file upload w panelu administracyjnym
UCMS v1.6 — podatność umożliwiająca usuwanie dowolnych plików
Nieograniczony upload plików w UCMS 1.5.0 umożliwiający przejęcie serwera
Zdalne wykonanie poleceń w UCMS v1.4.8 przez funkcję fopen()