CRITICAL🇬🇧 English

CVE-2019-16696

SQL injection w phpIPAM 1.4 — parametr table w module custom-fields

CVSS 9.8v3.1pub. 2019-09-22upd. 2024-11-21

phpIPAM 1.4 zawiera podatność typu SQL injection w module zarządzania polami niestandardowymi, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych zapytań do bazy danych. Podatność ma krytyczny poziom CVSS 9.8, co oznacza możliwość całkowitego przejęcia kontroli nad danymi aplikacji.

Pokaż oryginał (EN)

phpIPAM 1.4 allows SQL injection via the app/admin/custom-fields/edit.php table parameter when action=add is used.

🤖 Analiza AI
Jak działa

Podatność występuje w skrypcie app/admin/custom-fields/edit.php, gdzie parametr table przekazywany w żądaniu HTTP nie jest odpowiednio walidowany ani sanitizowany przed użyciem w zapytaniu SQL. Gdy żądanie zawiera akcję action=add, wartość parametru table jest wstrzykiwana bezpośrednio do zapytania bazodanowego, pozwalając atakującemu na manipulację jego strukturą. Brak uwierzytelnienia wymaganego do przeprowadzenia ataku (PR:N, UI:N) czyni tę podatność szczególnie niebezpieczną.

Skutki

Atakujący może odczytać, zmodyfikować lub usunąć dane przechowywane w bazie danych aplikacji phpIPAM, w tym poufne informacje o infrastrukturze sieciowej, adresy IP oraz dane uwierzytelniające użytkowników. W zależności od konfiguracji serwera bazodanowego możliwe jest również eskalowanie ataku do wykonania poleceń systemowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację phpIPAM do wersji wyższej niż 1.4. Jako środek tymczasowy należy ograniczyć dostęp do panelu administracyjnego phpIPAM wyłącznie do zaufanych adresów IP za pomocą firewall lub mechanizmów kontroli dostępu na poziomie serwera WWW.

Kogo dotyczy

phpIPAM w wersji 1.4

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpipam

    APP
    Phpipam
    ≤ 1.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-41443CRITICAL9.8PL ✓ten sam produkt

Header injection w phpIPAM v1.5.0 — komponent ripe-query.php

CVE-2019-16693CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 via parametr 'table' w module custom-fields

CVE-2019-16692CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 — moduł custom-fields/filter-result.php

CVE-2019-16694CRITICAL9.8PL ✓ten sam produkt

SQL Injection w phpIPAM 1.4 – parametr 'table' w edycji pól

CVE-2019-16695CRITICAL9.8PL ✓ten sam produkt

SQL injection w phpIPAM 1.4 przez parametr table w filtrze pól własnych