CRITICAL🇬🇧 English

CVE-2018-18200

SQL injection w module Benutzerverwaltung systemu REDAXO CMS

CVSS 9.8v3.0pub. 2018-10-09upd. 2024-11-21

W systemie zarządzania treścią REDAXO, w module Benutzerverwaltung (zarządzanie użytkownikami), wykryto podatność typu SQL injection. Błąd otrzymał ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość pełnego przejęcia kontroli nad bazą danych bez uwierzytelnienia.

Pokaż oryginał (EN)

There is a SQL injection in Benutzerverwaltung in REDAXO before 5.6.4.

🤖 Analiza AI
Jak działa

Podatność polega na braku odpowiedniej walidacji lub parametryzacji danych wejściowych przekazywanych do zapytań SQL w module zarządzania użytkownikami. Atakujący może wstrzyknąć złośliwy kod SQL poprzez sieć, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Wektor ataku jest sieciowy, a złożoność ataku niska, co czyni podatność szczególnie łatwą do wykorzystania.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, modyfikować lub usuwać zawartość bazy danych, a w zależności od konfiguracji serwera potencjalnie przejąć pełną kontrolę nad systemem. Podatność zagraża poufności, integralności oraz dostępności danych.

Mitygacja

Należy zaktualizować REDAXO do wersji 5.6.4 lub nowszej, w której podatność została usunięta. Szczegóły aktualizacji dostępne są w oficjalnych notatkach wydania na stronie: https://github.com/redaxo/redaxo/releases/tag/5.6.4

Kogo dotyczy

REDAXO CMS we wszystkich wersjach przed 5.6.4

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Redaxo

    APP
    Redaxo
    < 5.6.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2018-17831CRITICAL9.8PL ✓ten sam produkt

SQL injection w REDAXO CMS — parametr sort w klasie rex_list

CVE-2026-21857HIGH8.3ten sam produkt

REDAXO is a PHP-based content management system. Prior to version 5.20.2, authenticated users with backup perm...

CVE-2025-64050HIGH7.2ten sam produkt

A Remote Code Execution (RCE) vulnerability in the template management component in REDAXO CMS 5.20.0 allows r...

CVE-2024-46210HIGH7.2ten sam produkt

An arbitrary file upload vulnerability in the MediaPool module of Redaxo CMS v5.17.1 allows attackers to execu...

CVE-2024-46213HIGH7.2ten sam produkt

REDAXO CMS v2.11.0 was discovered to contain a remote code execution (RCE) vulnerability.