CRITICAL🇬🇧 English

CVE-2019-11512

SQL Injection w Contao 4.x — krytyczna podatność bazy danych

CVSS 9.8v3.0pub. 2019-07-09upd. 2024-11-21

W systemie CMS Contao w gałęzi 4.x wykryto krytyczną podatność typu SQL Injection (CVE-2019-11512), która umożliwia nieuwierzytelnionemu atakującemu manipulację zapytaniami do bazy danych. Podatność otrzymała ocenę CVSS 9.8, co czyni ją ekstremalnie niebezpieczną.

Pokaż oryginał (EN)

Contao 4.x allows SQL Injection. Fixed in Contao 4.4.39 and Contao 4.7.5.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji lub braku odpowiedniego parametryzowania danych wejściowych przekazywanych do zapytań SQL (CWE-89 — Improper Neutralization of Special Elements used in an SQL Command). Atakujący może wstrzyknąć złośliwe fragmenty kodu SQL, które zostaną wykonane przez serwer bazy danych. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacznie obniża próg wejścia dla potencjalnego napastnika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych, modyfikować lub usuwać dane, a w sprzyjających warunkach konfiguracyjnych doprowadzić do pełnego przejęcia kontroli nad systemem.

Mitygacja

Należy niezwłocznie zaktualizować Contao do wersji 4.4.39 lub nowszej (dla gałęzi 4.4 LTS) albo do wersji 4.7.5 lub nowszej (dla gałęzi 4.7). Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa producenta pod adresem: https://contao.org/en/news/security-vulnerability-cve-2019-11512.html

Kogo dotyczy

Contao w wersji 4.x (wszystkie wydania gałęzi 4 przed wersjami 4.4.39 i 4.7.5)

Uwagi

Podatność została upubliczniona 9 lipca 2019 roku. Producent wydał poprawki jednocześnie dla dwóch aktywnych gałęzi: 4.4 (LTS) oraz 4.7.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Contao

    APP
    Contao
    4.0.0 – 4.4.39 (bez)4.5.0 – 4.7.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-26265CRITICAL9.8PL ✓ten sam produkt

RCE poprzez command injection w parametrze php_cli w Contao Managed Edition

CVE-2024-45398HIGH8.3ten sam produkt

Contao is an Open Source CMS. In affected versions a back end user with access to the file manager can upload ...

CVE-2024-28235HIGH8.3ten sam produkt

Contao is an open source content management system. Starting in version 4.9.0 and prior to versions 4.13.40 an...

CVE-2022-24899HIGH7.2ten sam produkt

Contao is a powerful open source CMS that allows you to create professional websites and scalable web applicat...

CVE-2021-37627HIGH8.0ten sam produkt

Contao is an open source CMS that allows creation of websites and scalable web applications. In affected versi...