CRITICAL🇬🇧 English

CVE-2019-1010248

SQL Injection w formularzu logowania I-doit — dostęp do bazy bez uwierzytelnienia

CVSS 9.8v3.0pub. 2019-07-18upd. 2024-11-21

Oprogramowanie I-doit firmy Synetics GmbH w wersji 1.12 i wcześniejszych zawiera podatność SQL Injection w formularzu logowania do aplikacji webowej. Atakujący bez żadnego uwierzytelnienia może uzyskać bezpośredni dostęp do bazy danych MySQL.

Pokaż oryginał (EN)

Synetics GmbH I-doit 1.12 and earlier is affected by: SQL Injection. The impact is: Unauthenticated mysql database access. The component is: Web login form. The attack vector is: An attacker can exploit the vulnerability by sending a malicious HTTP POST request. The fixed version is: 1.12.1.

🤖 Analiza AI
Jak działa

Podatność (CWE-89) polega na braku odpowiedniego oczyszczania danych wejściowych przekazywanych przez formularz logowania. Atakujący wysyła spreparowane żądanie HTTP POST zawierające złośliwy payload SQL, który jest bezpośrednio interpretowany przez silnik bazy danych MySQL. Ponieważ atak nie wymaga wcześniejszego uwierzytelnienia, może być przeprowadzony przez dowolną osobę mającą dostęp do interfejsu webowego aplikacji.

Skutki

Atakujący uzyskuje nieuwierzytelniony dostęp do bazy danych MySQL, co umożliwia odczyt, modyfikację lub usunięcie wszystkich przechowywanych danych, a potencjalnie również przejęcie pełnej kontroli nad aplikacją i systemem.

Mitygacja

Należy zaktualizować I-doit do wersji 1.12.1 lub nowszej, w której podatność została usunięta. Changelog dostępny jest w referencjach producenta na platformie SourceForge.

Kogo dotyczy

Synetics GmbH I-doit w wersji 1.12 oraz wcześniejszych

Uwagi

Podatność dotyczy formularza logowania dostępnego publicznie — nawet systemy nieeksponowane bezpośrednio w Internecie mogą być zagrożone, jeśli dostęp do panelu webowego jest możliwy z sieci wewnętrznej bez uwierzytelnienia sieciowego.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • I Doit

    APP
    I-Doit
    ≤ 1.12
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-37755CRITICAL9.8PL ✓ten sam produkt

i-doit: zakodowane na stałe dane logowania administratora (Auth Bypass)

CVE-2023-37756CRITICAL9.8PL ✓ten sam produkt

Słabe wymagania hasła w I-doit pro/open 25 umożliwiają atak brute-force

CVE-2019-25581HIGH8.8ten sam produkt

i-doit CMDB 1.12 contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbi...

CVE-2019-25582HIGH7.1ten sam produkt

i-doit CMDB 1.12 contains an arbitrary file download vulnerability that allows authenticated attackers to down...

CVE-2024-8749HIGH8.8ten sam produkt

SQL injection vulnerability in idoit pro version 28. This vulnerability could allow an attacker to send a spec...