phpIPAM w wersji 1.4 zawiera podatność SQL injection w module zarządzania polami niestandardowymi, umożliwiającą nieautoryzowanemu atakującemu manipulację bazą danych. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku, podatność jest klasyfikowana jako krytyczna.
▸ Pokaż oryginał (EN)
phpIPAM 1.4 allows SQL injection via the app/admin/custom-fields/order.php table parameter when action=add is used.
Podatność występuje w pliku app/admin/custom-fields/order.php, gdzie parametr 'table' przekazywany w żądaniu HTTP nie jest odpowiednio walidowany ani sanityzowany przed użyciem w zapytaniu SQL. Atakujący może skonstruować złośliwe żądanie z parametrem action=add, wstrzykując własny kod SQL do parametru 'table'. Pozwala to na wykonanie dowolnych zapytań do bazy danych bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący może uzyskać pełny dostęp do bazy danych aplikacji — w tym odczytać, zmodyfikować lub usunąć dane (np. dane konfiguracyjne sieci, dane uwierzytelniające użytkowników), co może prowadzić do przejęcia kontroli nad systemem zarządzania adresacją IP.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację phpIPAM do wersji wyższej niż 1.4 oraz ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP.
phpIPAM w wersji 1.4
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpipam
APPPhpipam≤ 1.4
Powiązane podatności
Header injection w phpIPAM v1.5.0 — komponent ripe-query.php
SQL Injection w phpIPAM 1.4 – parametr 'table' w edycji pól
SQL injection w phpIPAM 1.4 — moduł custom-fields/filter-result.php
SQL injection w phpIPAM 1.4 przez parametr table w filtrze pól własnych
SQL injection w phpIPAM 1.4 — parametr table w module custom-fields