CRITICAL🇬🇧 English

CVE-2019-6259

SQL Injection w iCMS V7.0.13 — parametr _data_id

CVSS 9.8v3.0pub. 2019-01-14upd. 2024-11-21

W systemie zarządzania treścią idreamsoft iCMS w wersji V7.0.13 odkryto podatność typu SQL Injection w parametrze _data_id modułu administracyjnego artykułów. Luka umożliwia nieuwierzytelnionemu atakującemu wykonanie dowolnych zapytań SQL na bazie danych aplikacji.

Pokaż oryginał (EN)

An issue was discovered in idreamsoft iCMS V7.0.13. There is SQL Injection via the app/article/article.admincp.php _data_id parameter.

🤖 Analiza AI
Jak działa

Podatność występuje w pliku app/article/article.admincp.php, gdzie parametr _data_id przekazywany przez użytkownika nie jest odpowiednio walidowany ani sanityzowany przed użyciem w zapytaniu SQL. Atakujący może wstrzyknąć złośliwy kod SQL poprzez sieć, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji po stronie użytkownika. Pozwala to na manipulację zapytaniami kierowanymi do bazy danych aplikacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych, a także modyfikować lub usuwać dane oraz potencjalnie przejąć kontrolę nad całą aplikacją. W zależności od konfiguracji serwera bazy danych możliwe jest również eskalowanie ataku poza samą aplikację.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również weryfikację i aktualizację do najnowszej dostępnej wersji iCMS oraz ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP.

Kogo dotyczy

idreamsoft iCMS w wersji V7.0.13

Uwagi

Podatność zgłoszona poprzez publiczny issue tracker projektu na platformie GitHub (issue #47). Wektor ataku sieciowy bez wymaganych uprawnień (PR:N, UI:N) znacząco podnosi ryzyko wykorzystania luki.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Icmsdev Icms

    APP
    Icmsdev
    7.0.13
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-42322CRITICAL9.8PL ✓ten sam produkt

Insecure Permissions w iCMS v.7.0.16 — nieautoryzowany dostęp do danych

CVE-2018-18702CRITICAL9.8PL ✓ten sam produkt

SQL injection w iCMS v7.0.11 poprzez deserializację danych wejściowych

CVE-2018-14514CRITICAL9.8PL ✓ten sam produkt

SSRF w idreamsoft iCMS V7.0.9 — odczyt plików i dostęp do sieci wewnętrznej

CVE-2018-12498CRITICAL9.8PL ✓ten sam produkt

SQL Injection w iCMS v7.0.8 — parametr id w module spider

CVE-2018-9924CRITICAL9.8PL ✓ten sam produkt

SQL injection w iCMS via parametr pid w module tag