CRITICAL🇬🇧 English

CVE-2019-16693

SQL injection w phpIPAM 1.4 via parametr 'table' w module custom-fields

CVSS 9.8v3.1pub. 2019-09-22upd. 2025-04-16

phpIPAM w wersji 1.4 zawiera podatność SQL injection w module zarządzania polami niestandardowymi, umożliwiającą nieautoryzowanemu atakującemu manipulację bazą danych. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku, podatność jest klasyfikowana jako krytyczna.

Pokaż oryginał (EN)

phpIPAM 1.4 allows SQL injection via the app/admin/custom-fields/order.php table parameter when action=add is used.

🤖 Analiza AI
Jak działa

Podatność występuje w pliku app/admin/custom-fields/order.php, gdzie parametr 'table' przekazywany w żądaniu HTTP nie jest odpowiednio walidowany ani sanityzowany przed użyciem w zapytaniu SQL. Atakujący może skonstruować złośliwe żądanie z parametrem action=add, wstrzykując własny kod SQL do parametru 'table'. Pozwala to na wykonanie dowolnych zapytań do bazy danych bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może uzyskać pełny dostęp do bazy danych aplikacji — w tym odczytać, zmodyfikować lub usunąć dane (np. dane konfiguracyjne sieci, dane uwierzytelniające użytkowników), co może prowadzić do przejęcia kontroli nad systemem zarządzania adresacją IP.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację phpIPAM do wersji wyższej niż 1.4 oraz ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP.

Kogo dotyczy

phpIPAM w wersji 1.4

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpipam

    APP
    Phpipam
    ≤ 1.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-41443CRITICAL9.8PL ✓ten sam produkt

Header injection w phpIPAM v1.5.0 — komponent ripe-query.php

CVE-2019-16694CRITICAL9.8PL ✓ten sam produkt

SQL Injection w phpIPAM 1.4 – parametr 'table' w edycji pól

CVE-2019-16692CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 — moduł custom-fields/filter-result.php

CVE-2019-16695CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 przez parametr table w filtrze pól własnych

CVE-2019-16696CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 — parametr table w module custom-fields