W systemie zarządzania treścią idreamsoft iCMS w wersji V7.0.13 odkryto podatność typu SQL Injection w parametrze _data_id modułu administracyjnego artykułów. Luka umożliwia nieuwierzytelnionemu atakującemu wykonanie dowolnych zapytań SQL na bazie danych aplikacji.
▸ Pokaż oryginał (EN)
An issue was discovered in idreamsoft iCMS V7.0.13. There is SQL Injection via the app/article/article.admincp.php _data_id parameter.
Podatność występuje w pliku app/article/article.admincp.php, gdzie parametr _data_id przekazywany przez użytkownika nie jest odpowiednio walidowany ani sanityzowany przed użyciem w zapytaniu SQL. Atakujący może wstrzyknąć złośliwy kod SQL poprzez sieć, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji po stronie użytkownika. Pozwala to na manipulację zapytaniami kierowanymi do bazy danych aplikacji.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych, a także modyfikować lub usuwać dane oraz potencjalnie przejąć kontrolę nad całą aplikacją. W zależności od konfiguracji serwera bazy danych możliwe jest również eskalowanie ataku poza samą aplikację.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również weryfikację i aktualizację do najnowszej dostępnej wersji iCMS oraz ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP.
idreamsoft iCMS w wersji V7.0.13
Podatność zgłoszona poprzez publiczny issue tracker projektu na platformie GitHub (issue #47). Wektor ataku sieciowy bez wymaganych uprawnień (PR:N, UI:N) znacząco podnosi ryzyko wykorzystania luki.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIcmsdev Icms
APPIcmsdev7.0.13
Powiązane podatności
Insecure Permissions w iCMS v.7.0.16 — nieautoryzowany dostęp do danych
SQL injection w iCMS v7.0.11 poprzez deserializację danych wejściowych
SSRF w idreamsoft iCMS V7.0.9 — odczyt plików i dostęp do sieci wewnętrznej
SQL Injection w iCMS v7.0.8 — parametr id w module spider
SQL injection w iCMS via parametr pid w module tag