CRITICAL🇬🇧 English

CVE-2019-16695

SQL injection w phpIPAM 1.4 przez parametr table w filtrze pól własnych

CVSS 9.8v3.1pub. 2019-09-22upd. 2024-11-21

phpIPAM 1.4 zawiera podatność typu SQL injection w module zarządzania polami własnymi, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych zapytań do bazy danych. Krytyczny poziom CVSS 9.8 wskazuje na możliwość pełnego przejęcia danych i integralności systemu bez żadnej autoryzacji.

Pokaż oryginał (EN)

phpIPAM 1.4 allows SQL injection via the app/admin/custom-fields/filter.php table parameter when action=add is used.

🤖 Analiza AI
Jak działa

Podatność występuje w pliku app/admin/custom-fields/filter.php, gdzie parametr table przekazywany w żądaniu HTTP nie jest odpowiednio walidowany ani filtrowany przed użyciem w zapytaniu SQL. Atakujący wysyła spreparowane żądanie z akcją action=add, wstrzykując złośliwy kod SQL do parametru table. Brak mechanizmów sanityzacji pozwala na wykonanie dowolnych poleceń w kontekście bazy danych aplikacji.

Skutki

Atakujący bez żadnego uwierzytelnienia może odczytać, zmodyfikować lub usunąć dane z bazy danych phpIPAM, w tym informacje o adresacji sieciowej, poświadczenia użytkowników oraz konfigurację infrastruktury IT.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację phpIPAM do wersji wyższej niż 1.4 oraz ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP na poziomie firewall.

Kogo dotyczy

phpIPAM w wersji 1.4

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpipam

    APP
    Phpipam
    ≤ 1.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-41443CRITICAL9.8PL ✓ten sam produkt

Header injection w phpIPAM v1.5.0 — komponent ripe-query.php

CVE-2019-16693CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 via parametr 'table' w module custom-fields

CVE-2019-16692CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 — moduł custom-fields/filter-result.php

CVE-2019-16694CRITICAL9.8PL ✓ten sam produkt

SQL Injection w phpIPAM 1.4 – parametr 'table' w edycji pól

CVE-2019-16696CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 — parametr table w module custom-fields