W aplikacji idreamsoft iCMS w wersjach do 7.0.7 włącznie odkryto podatność typu SQL injection. Atakujący bez uwierzytelnienia może manipulować zapytaniami do bazy danych, co stanowi poważne zagrożenie dla integralności i poufności danych.
▸ Pokaż oryginał (EN)
An issue was discovered in idreamsoft iCMS through 7.0.7. SQL injection exists via the pid array parameter in an admincp.php?app=tag&do=save&frame=iPHP request.
Podatność występuje w parametrze tablicowym pid podczas żądania do admincp.php z parametrami app=tag, do=save oraz frame=iPHP. Dane przekazywane przez użytkownika nie są odpowiednio filtrowane ani parametryzowane przed osadzeniem w zapytaniu SQL. Pozwala to na wstrzyknięcie dowolnego kodu SQL przez nieuprawnionego atakującego zdalnie, bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć przechowywane dane, a w zależności od konfiguracji serwera potencjalnie przejąć kontrolę nad całym systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację iCMS do wersji wyższej niż 7.0.7 oraz weryfikację konfiguracji bazy danych pod kątem zasady minimalnych uprawnień.
idreamsoft iCMS w wersjach do 7.0.7 włącznie
Podatność została zgłoszona poprzez publiczny issue tracker na GitHub (idreamsoft/iCMS, issue #19).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIcmsdev Icms
APPIcmsdev≤ 7.0.7
Powiązane podatności
Insecure Permissions w iCMS v.7.0.16 — nieautoryzowany dostęp do danych
SQL Injection w iCMS V7.0.13 — parametr _data_id
SQL injection w iCMS v7.0.11 poprzez deserializację danych wejściowych
SSRF w idreamsoft iCMS V7.0.9 — odczyt plików i dostęp do sieci wewnętrznej
SQL Injection w iCMS v7.0.8 — parametr id w module spider