CRITICAL🇬🇧 English

CVE-2018-18923

Wielokrotne SQL Injection w AbiSoft Ticketly 1.0

CVSS 9.8v3.0pub. 2018-12-13upd. 2024-11-21

AbiSoft Ticketly 1.0 zawiera wiele podatności typu SQL Injection w kilku kluczowych skryptach aplikacji. Umożliwiają one nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad bazą danych bez żadnych wymagań wstępnych.

Pokaż oryginał (EN)

AbiSoft Ticketly 1.0 is affected by multiple SQL Injection vulnerabilities through the parameters name, category_id and description in action/addproject.php; kind_id, priority_id, project_id, status_id and title in action/addticket.php; and kind_id and status_id in reports.php.

🤖 Analiza AI
Jak działa

Atakujący może wstrzykiwać złośliwy kod SQL poprzez niezabezpieczone parametry wejściowe w trzech plikach aplikacji: addproject.php (parametry name, category_id, description), addticket.php (parametry kind_id, priority_id, project_id, status_id, title) oraz reports.php (parametry kind_id, status_id). Dane przekazywane przez użytkownika są bezpośrednio włączane do zapytań SQL bez odpowiedniej walidacji ani parametryzacji. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni podatność trywialną do wykorzystania.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować lub usuwać zawartość bazy danych, a w określonych konfiguracjach serwera potencjalnie wykonać polecenia systemowe — co oznacza pełne naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku aktualizacji zaleca się natychmiastowe wyłączenie aplikacji lub ograniczenie dostępu do niej na poziomie firewall do czasu wdrożenia poprawek. Należy wdrożyć parametryzowane zapytania SQL oraz walidację danych wejściowych.

Kogo dotyczy

AbiSoft Ticketly w wersji 1.0

Uwagi

Publicznie dostępny exploit dla tej podatności został opublikowany w bazie Exploit-DB (exploit nr 45902). Szczegółowy opis techniczny dostępny jest pod adresem hackpuntes.com.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Abisoftgt Ticketly

    APP
    Abisoftgt
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2018-18922CRITICAL9.8PL ✓ten sam produkt

AbiSoft Ticketly 1.0 — nieautoryzowane tworzenie kont administratora