W systemie REDAXO CMS przed wersją 5.6.3 odkryto krytyczną podatność SQL injection w klasie rex_list, umożliwiającą atakującemu nieautoryzowaną manipulację bazą danych. Podatność posiada ocenę CVSS 9.8, co czyni ją zagrożeniem wymagającym natychmiastowej reakcji.
▸ Pokaż oryginał (EN)
In REDAXO before 5.6.3, a critical SQL injection vulnerability has been discovered in the rex_list class because of the prepareQuery function in core/lib/list.php, via the index.php?page=users/users sort parameter. Endangered was the backend and the frontend only if rex_list were used.
Podatność wynika z nieprawidłowej obsługi danych wejściowych w funkcji prepareQuery znajdującej się w pliku core/lib/list.php. Atakujący może wstrzyknąć złośliwy kod SQL poprzez parametr sort w żądaniu HTTP do ścieżki index.php?page=users/users. Zagrożony był przede wszystkim backend aplikacji, a frontend wyłącznie w przypadku korzystania z klasy rex_list.
Skuteczne wykorzystanie podatności pozwala atakującemu na odczyt, modyfikację lub usunięcie danych z bazy danych aplikacji, a potencjalnie również na przejęcie kontroli nad systemem poprzez wykonanie złośliwych zapytań SQL.
Należy zaktualizować REDAXO CMS do wersji 5.6.3 lub nowszej, w której podatność została usunięta. Patche dostępne są w oficjalnym repozytorium producenta: https://github.com/redaxo/redaxo/releases/tag/5.6.3
REDAXO CMS we wszystkich wersjach przed 5.6.3
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRedaxo
APPRedaxo< 5.6.3
Powiązane podatności
SQL injection w module Benutzerverwaltung systemu REDAXO CMS
REDAXO is a PHP-based content management system. Prior to version 5.20.2, authenticated users with backup perm...
A Remote Code Execution (RCE) vulnerability in the template management component in REDAXO CMS 5.20.0 allows r...
An arbitrary file upload vulnerability in the MediaPool module of Redaxo CMS v5.17.1 allows attackers to execu...
REDAXO CMS v2.11.0 was discovered to contain a remote code execution (RCE) vulnerability.