CRITICAL🇬🇧 English

CVE-2019-7003

SQL Injection w Avaya Control Manager — nieautoryzowany dostęp do danych

CVSS 10.0v3.1pub. 2019-07-11upd. 2024-11-21

W komponencie raportowania Avaya Control Manager wykryto podatność SQL injection, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń SQL. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia i może prowadzić do ujawnienia wrażliwych danych innych użytkowników systemu.

Pokaż oryginał (EN)

A SQL injection vulnerability in the reporting component of Avaya Control Manager could allow an unauthenticated attacker to execute arbitrary SQL commands and retrieve sensitive data related to other users on the system. Affected versions of Avaya Control Manager include 7.x and 8.0.x versions prior to 8.0.4.0. Unsupported versions not listed here were not evaluated.

🤖 Analiza AI
Jak działa

Atakujący bez żadnych poświadczeń może wysłać spreparowane żądanie do komponentu raportowania Avaya Control Manager, wstrzykując złośliwy kod SQL. Brak odpowiedniej walidacji i sanityzacji danych wejściowych powoduje, że wstrzyknięte polecenia są wykonywane bezpośrednio przez silnik bazy danych. W efekcie możliwe jest odczytanie dowolnych danych przechowywanych w bazie, w tym informacji dotyczących innych użytkowników systemu.

Skutki

Atakujący może odczytać i wykraść wrażliwe dane wszystkich użytkowników przechowywane w bazie danych systemu Avaya Control Manager. Ze względu na brak wymogu uwierzytelnienia atak może być przeprowadzony przez każdego, kto ma dostęp sieciowy do podatnego systemu.

Mitygacja

Należy zaktualizować Avaya Control Manager do wersji 8.0.4.0 lub nowszej. Szczegóły dotyczące łatki dostępne są w dokumentacji producenta pod adresem https://downloads.avaya.com/css/P8/documents/101059368. Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentu raportowania wyłącznie do zaufanych hostów.

Kogo dotyczy

Avaya Control Manager w wersjach 7.x oraz 8.0.x przed wersją 8.0.4.0. Wersje niewspierane, nieuwzględnione w opisie, nie były oceniane.

Uwagi

Podatność została opublikowana 11 lipca 2019 roku. Ocena dotyczy wyłącznie wersji wspieranych przez producenta — wersje niewspierane nie były objęte analizą.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Avaya Control Manager

    APP
    Avaya
    7.0 – 8.0.4.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLiAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-1041CRITICAL9.9PL ✓ten sam vendor

Zdalne wykonanie poleceń w Avaya Call Management System (CWE-20)

CVE-2024-4197CRITICAL9.9PL ✓ten sam vendor

Unrestricted file upload umożliwiający RCE w Avaya IP Office (One-X)

CVE-2024-4196CRITICAL10.0PL ✓ten sam vendor

RCE poprzez improper input validation w Avaya IP Office (Web Control)

CVE-2022-38168CRITICAL9.1PL ✓ten sam vendor

Pominięcie uwierzytelnienia w Avaya Scopia Pathfinder 10/20 PTS via modyfikacja URL

CVE-2019-7001CRITICAL9.9PL ✓ten sam vendor

SQL injection w Avaya IP Office Contact Center WebUI