phpIPAM w wersji 1.4 zawiera podatność typu SQL injection w module zarządzania polami niestandardowymi. Atakujący bez uwierzytelnienia może wstrzyknąć złośliwy kod SQL, uzyskując pełną kontrolę nad bazą danych aplikacji.
▸ Pokaż oryginał (EN)
phpIPAM 1.4 allows SQL injection via the app/admin/custom-fields/edit-result.php table parameter when action=add is used.
Podatność występuje w pliku app/admin/custom-fields/edit-result.php, gdzie parametr 'table' przekazywany w żądaniu HTTP nie jest odpowiednio walidowany ani sanityzowany. Gdy żądanie zawiera akcję 'action=add', wartość parametru 'table' jest bezpośrednio włączana do zapytania SQL bez odpowiedniego filtrowania. Pozwala to atakującemu na konstruowanie złośliwych zapytań SQL wykonywanych po stronie serwera bazy danych.
Atakujący może odczytać, zmodyfikować lub usunąć dane przechowywane w bazie danych phpIPAM, w tym informacje o sieci, adresach IP oraz potencjalnie dane uwierzytelniające użytkowników. W określonych konfiguracjach możliwe jest także wykonanie poleceń na poziomie systemu operacyjnego serwera.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację phpIPAM do wersji wyższej niż 1.4 oraz ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP.
phpIPAM w wersji 1.4
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpipam
APPPhpipam≤ 1.4
Powiązane podatności
Header injection w phpIPAM v1.5.0 — komponent ripe-query.php
SQL injection w phpIPAM 1.4 via parametr 'table' w module custom-fields
SQL injection w phpIPAM 1.4 — moduł custom-fields/filter-result.php
SQL injection w phpIPAM 1.4 przez parametr table w filtrze pól własnych
SQL injection w phpIPAM 1.4 — parametr table w module custom-fields