Platforma eClass w wersjach wcześniejszych niż ip.2.5.10.2.1 zawiera podatność SQL Injection w parametrze StudentID. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne wykonywanie dowolnych poleceń SQL na bazie danych systemu.
▸ Pokaż oryginał (EN)
eClass platform < ip.2.5.10.2.1 allows an attacker to execute SQL command via /admin/academic/studenview_left.php StudentID parameter.
Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych przez parametr StudentID do skryptu /admin/academic/studenview_left.php. Atakujący może wstrzyknąć złośliwy kod SQL bezpośrednio do zapytania wykonywanego przez aplikację. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, co znacząco obniża próg wejścia.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych, modyfikować lub usuwać dane, a potencjalnie również przejąć kontrolę nad systemem bazodanowym. Podatność zagraża poufności, integralności i dostępności systemu.
Należy zaktualizować eClass Platform do wersji ip.2.5.10.2.1 lub nowszej. Szczegóły dostępne w referencjach producenta oraz w biuletynie TWCERT/CC TVN-201904005.
eClass Platform w wersjach wcześniejszych niż ip.2.5.10.2.1
Podatność została zgłoszona i opublikowana przez TWCERT/CC pod identyfikatorem TVN-201904005 oraz udokumentowana w serwisie HITCON ZeroDay pod numerem ZD-2019-00333.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEclass Ip
APPEclass< 2.5.10.2.1