CRITICAL🇬🇧 English

CVE-2019-16692

SQL injection w phpIPAM 1.4 — moduł custom-fields/filter-result.php

CVSS 9.8v3.1pub. 2019-09-22upd. 2024-11-21

phpIPAM w wersji 1.4 zawiera podatność SQL injection w module zarządzania niestandardowymi polami, umożliwiającą nieuwierzytelnionemu atakującemu manipulację bazą danych. Krytyczny poziom CVSS 9.8 wynika z braku wymagań dotyczących uwierzytelnienia i możliwości pełnego naruszenia poufności, integralności oraz dostępności danych.

Pokaż oryginał (EN)

phpIPAM 1.4 allows SQL injection via the app/admin/custom-fields/filter-result.php table parameter when action=add is used.

🤖 Analiza AI
Jak działa

Podatność występuje w pliku app/admin/custom-fields/filter-result.php, gdzie parametr table przekazywany w żądaniu HTTP nie jest odpowiednio walidowany ani parametryzowany przed użyciem w zapytaniu SQL. Atakujący może wywołać podatny punkt końcowy z parametrem action=add, wstrzykując złośliwy kod SQL w wartości parametru table. Umożliwia to manipulację logiką zapytań wykonywanych po stronie serwera bazodanowego.

Skutki

Atakujący bez żadnego uwierzytelnienia może odczytać, zmodyfikować lub usunąć dane z bazy danych aplikacji phpIPAM, w tym dane wrażliwe dotyczące infrastruktury sieciowej, adresów IP oraz danych użytkowników. W zależności od konfiguracji serwera baz danych możliwe jest również wykonanie poleceń systemowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację phpIPAM do wersji nowszej niż 1.4 oraz ograniczenie dostępu do panelu administracyjnego aplikacji wyłącznie do zaufanych sieci lub adresów IP za pomocą reguł firewall.

Kogo dotyczy

phpIPAM w wersji 1.4

Uwagi

Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com/files/154651/). Podatność została również zgłoszona w publicznym trackerze błędów projektu na GitHub (issue #2738).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpipam

    APP
    Phpipam
    ≤ 1.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-41443CRITICAL9.8PL ✓ten sam produkt

Header injection w phpIPAM v1.5.0 — komponent ripe-query.php

CVE-2019-16694CRITICAL9.8PL ✓ten sam produkt

SQL Injection w phpIPAM 1.4 – parametr 'table' w edycji pól

CVE-2019-16693CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 via parametr 'table' w module custom-fields

CVE-2019-16695CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 przez parametr table w filtrze pól własnych

CVE-2019-16696CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 — parametr table w module custom-fields