phpIPAM 1.4 zawiera podatność typu SQL injection w module zarządzania polami własnymi, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych zapytań do bazy danych. Krytyczny poziom CVSS 9.8 wskazuje na możliwość pełnego przejęcia danych i integralności systemu bez żadnej autoryzacji.
▸ Pokaż oryginał (EN)
phpIPAM 1.4 allows SQL injection via the app/admin/custom-fields/filter.php table parameter when action=add is used.
Podatność występuje w pliku app/admin/custom-fields/filter.php, gdzie parametr table przekazywany w żądaniu HTTP nie jest odpowiednio walidowany ani filtrowany przed użyciem w zapytaniu SQL. Atakujący wysyła spreparowane żądanie z akcją action=add, wstrzykując złośliwy kod SQL do parametru table. Brak mechanizmów sanityzacji pozwala na wykonanie dowolnych poleceń w kontekście bazy danych aplikacji.
Atakujący bez żadnego uwierzytelnienia może odczytać, zmodyfikować lub usunąć dane z bazy danych phpIPAM, w tym informacje o adresacji sieciowej, poświadczenia użytkowników oraz konfigurację infrastruktury IT.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację phpIPAM do wersji wyższej niż 1.4 oraz ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP na poziomie firewall.
phpIPAM w wersji 1.4
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpipam
APPPhpipam≤ 1.4
Powiązane podatności
Header injection w phpIPAM v1.5.0 — komponent ripe-query.php
SQL injection w phpIPAM 1.4 via parametr 'table' w module custom-fields
SQL injection w phpIPAM 1.4 — moduł custom-fields/filter-result.php
SQL Injection w phpIPAM 1.4 – parametr 'table' w edycji pól
SQL injection w phpIPAM 1.4 — parametr table w module custom-fields