W systemie zarządzania treścią REDAXO, w module Benutzerverwaltung (zarządzanie użytkownikami), wykryto podatność typu SQL injection. Błąd otrzymał ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość pełnego przejęcia kontroli nad bazą danych bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
There is a SQL injection in Benutzerverwaltung in REDAXO before 5.6.4.
Podatność polega na braku odpowiedniej walidacji lub parametryzacji danych wejściowych przekazywanych do zapytań SQL w module zarządzania użytkownikami. Atakujący może wstrzyknąć złośliwy kod SQL poprzez sieć, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Wektor ataku jest sieciowy, a złożoność ataku niska, co czyni podatność szczególnie łatwą do wykorzystania.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, modyfikować lub usuwać zawartość bazy danych, a w zależności od konfiguracji serwera potencjalnie przejąć pełną kontrolę nad systemem. Podatność zagraża poufności, integralności oraz dostępności danych.
Należy zaktualizować REDAXO do wersji 5.6.4 lub nowszej, w której podatność została usunięta. Szczegóły aktualizacji dostępne są w oficjalnych notatkach wydania na stronie: https://github.com/redaxo/redaxo/releases/tag/5.6.4
REDAXO CMS we wszystkich wersjach przed 5.6.4
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRedaxo
APPRedaxo< 5.6.4
Powiązane podatności
SQL injection w REDAXO CMS — parametr sort w klasie rex_list
REDAXO is a PHP-based content management system. Prior to version 5.20.2, authenticated users with backup perm...
A Remote Code Execution (RCE) vulnerability in the template management component in REDAXO CMS 5.20.0 allows r...
An arbitrary file upload vulnerability in the MediaPool module of Redaxo CMS v5.17.1 allows attackers to execu...
REDAXO CMS v2.11.0 was discovered to contain a remote code execution (RCE) vulnerability.