CRITICAL🇬🇧 English

CVE-2018-18702

SQL injection w iCMS v7.0.11 poprzez deserializację danych wejściowych

CVSS 9.8v3.0pub. 2018-10-29upd. 2024-11-21

W module spider.admincp.php aplikacji iCMS w wersji 7.0.11 istnieje podatność SQL injection umożliwiająca nieautoryzowanemu atakującemu wykonanie dowolnych zapytań do bazy danych. Podatność jest krytyczna ze względu na brak wymagania uwierzytelnienia oraz pełną kontrolę nad danymi wejściowymi.

Pokaż oryginał (EN)

spider.admincp.php in iCMS v7.0.11 allows SQL injection via admincp.php?app=spider&do=import_rule because the upfile content is base64 decoded, deserialized, and used for database insertion.

🤖 Analiza AI
Jak działa

Podatność występuje w endpoincie admincp.php?app=spider&do=import_rule, gdzie zawartość przesłanego pliku (parametr upfile) jest dekodowana z formatu base64, a następnie deserializowana. Tak przetworzone dane są następnie bezpośrednio wykorzystywane przy operacjach wstawiania rekordów do bazy danych bez odpowiedniej walidacji ani parametryzacji zapytań. Atakujący może spreparować odpowiednio zakodowany payload, który po deserializacji zostanie wstrzyknięty jako złośliwe zapytanie SQL (CWE-89).

Skutki

Atakujący może uzyskać pełen dostęp do bazy danych aplikacji, w tym odczytać, zmodyfikować lub usunąć przechowywane dane, a w zależności od konfiguracji serwera bazy danych potencjalnie przejąć kontrolę nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium projektu pod adresem https://github.com/idreamsoft/iCMS w celu uzyskania informacji o dostępnych poprawkach. Dodatkowo rekomenduje się ograniczenie dostępu do endpointu admincp.php na poziomie firewall lub serwera WWW.

Kogo dotyczy

iCMS w wersji 7.0.11 firmy iDreamSoft (Icmsdev Icms)

Uwagi

Podatność zgłoszona poprzez system Issues w repozytorium GitHub projektu iCMS (issue #42). Mechanizm ataku łączy deserializację danych base64 z SQL injection, co może utrudniać wykrycie przez standardowe reguły WAF.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Icmsdev Icms

    APP
    Icmsdev
    7.0.11
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLiDeserialization
CWE
Referencje

Powiązane podatności

CVE-2023-42322CRITICAL9.8PL ✓ten sam produkt

Insecure Permissions w iCMS v.7.0.16 — nieautoryzowany dostęp do danych

CVE-2019-6259CRITICAL9.8PL ✓ten sam produkt

SQL Injection w iCMS V7.0.13 — parametr _data_id

CVE-2018-14514CRITICAL9.8PL ✓ten sam produkt

SSRF w idreamsoft iCMS V7.0.9 — odczyt plików i dostęp do sieci wewnętrznej

CVE-2018-12498CRITICAL9.8PL ✓ten sam produkt

SQL Injection w iCMS v7.0.8 — parametr id w module spider

CVE-2018-9924CRITICAL9.8PL ✓ten sam produkt

SQL injection w iCMS via parametr pid w module tag