phpIPAM w wersji 1.4 zawiera podatność SQL injection w module zarządzania niestandardowymi polami, umożliwiającą nieuwierzytelnionemu atakującemu manipulację bazą danych. Krytyczny poziom CVSS 9.8 wynika z braku wymagań dotyczących uwierzytelnienia i możliwości pełnego naruszenia poufności, integralności oraz dostępności danych.
▸ Pokaż oryginał (EN)
phpIPAM 1.4 allows SQL injection via the app/admin/custom-fields/filter-result.php table parameter when action=add is used.
Podatność występuje w pliku app/admin/custom-fields/filter-result.php, gdzie parametr table przekazywany w żądaniu HTTP nie jest odpowiednio walidowany ani parametryzowany przed użyciem w zapytaniu SQL. Atakujący może wywołać podatny punkt końcowy z parametrem action=add, wstrzykując złośliwy kod SQL w wartości parametru table. Umożliwia to manipulację logiką zapytań wykonywanych po stronie serwera bazodanowego.
Atakujący bez żadnego uwierzytelnienia może odczytać, zmodyfikować lub usunąć dane z bazy danych aplikacji phpIPAM, w tym dane wrażliwe dotyczące infrastruktury sieciowej, adresów IP oraz danych użytkowników. W zależności od konfiguracji serwera baz danych możliwe jest również wykonanie poleceń systemowych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację phpIPAM do wersji nowszej niż 1.4 oraz ograniczenie dostępu do panelu administracyjnego aplikacji wyłącznie do zaufanych sieci lub adresów IP za pomocą reguł firewall.
phpIPAM w wersji 1.4
Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com/files/154651/). Podatność została również zgłoszona w publicznym trackerze błędów projektu na GitHub (issue #2738).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpipam
APPPhpipam≤ 1.4
Powiązane podatności
Header injection w phpIPAM v1.5.0 — komponent ripe-query.php
SQL Injection w phpIPAM 1.4 – parametr 'table' w edycji pól
SQL injection w phpIPAM 1.4 via parametr 'table' w module custom-fields
SQL injection w phpIPAM 1.4 przez parametr table w filtrze pól własnych
SQL injection w phpIPAM 1.4 — parametr table w module custom-fields