phpIPAM 1.4 zawiera podatność typu SQL injection w module zarządzania polami niestandardowymi, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych zapytań do bazy danych. Podatność ma krytyczny poziom CVSS 9.8, co oznacza możliwość całkowitego przejęcia kontroli nad danymi aplikacji.
▸ Pokaż oryginał (EN)
phpIPAM 1.4 allows SQL injection via the app/admin/custom-fields/edit.php table parameter when action=add is used.
Podatność występuje w skrypcie app/admin/custom-fields/edit.php, gdzie parametr table przekazywany w żądaniu HTTP nie jest odpowiednio walidowany ani sanitizowany przed użyciem w zapytaniu SQL. Gdy żądanie zawiera akcję action=add, wartość parametru table jest wstrzykiwana bezpośrednio do zapytania bazodanowego, pozwalając atakującemu na manipulację jego strukturą. Brak uwierzytelnienia wymaganego do przeprowadzenia ataku (PR:N, UI:N) czyni tę podatność szczególnie niebezpieczną.
Atakujący może odczytać, zmodyfikować lub usunąć dane przechowywane w bazie danych aplikacji phpIPAM, w tym poufne informacje o infrastrukturze sieciowej, adresy IP oraz dane uwierzytelniające użytkowników. W zależności od konfiguracji serwera bazodanowego możliwe jest również eskalowanie ataku do wykonania poleceń systemowych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację phpIPAM do wersji wyższej niż 1.4. Jako środek tymczasowy należy ograniczyć dostęp do panelu administracyjnego phpIPAM wyłącznie do zaufanych adresów IP za pomocą firewall lub mechanizmów kontroli dostępu na poziomie serwera WWW.
phpIPAM w wersji 1.4
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpipam
APPPhpipam≤ 1.4
Powiązane podatności
Header injection w phpIPAM v1.5.0 — komponent ripe-query.php
SQL injection w phpIPAM 1.4 via parametr 'table' w module custom-fields
SQL injection w phpIPAM 1.4 — moduł custom-fields/filter-result.php
SQL Injection w phpIPAM 1.4 – parametr 'table' w edycji pól
SQL injection w phpIPAM 1.4 przez parametr table w filtrze pól własnych