CRITICAL🇬🇧 English

CVE-2020-11597

SQL Injection bez uwierzytelnienia w CIPPlanner CIPAce 9.1

CVSS 9.8v3.1pub. 2020-04-06upd. 2024-11-21

W platformie CIPPlanner CIPAce 9.1 Build 2019092801 odkryto krytyczną podatność typu SQL injection, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych zapytań SQL w kontekście właściciela bazy danych. Brak wymogu logowania czyni tę podatność szczególnie niebezpieczną, ponieważ exploit jest dostępny dla każdego, kto może dosięgnąć aplikacji przez sieć.

Pokaż oryginał (EN)

An issue was discovered in CIPPlanner CIPAce 9.1 Build 2019092801. An unauthenticated attacker can make an HTTP POST request and inject SQL statements in the user context of the db owner.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie HTTP POST do podatnego endpointu aplikacji, wstrzykując złośliwy kod SQL bezpośrednio do zapytania kierowanego do bazy danych. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika. Wstrzyknięte instrukcje SQL są wykonywane z uprawnieniami właściciela bazy danych (db owner), co oznacza najwyższy możliwy poziom dostępu do danych i struktury bazy.

Skutki

Atakujący może uzyskać pełną kontrolę nad bazą danych — odczytywać, modyfikować i usuwać dane, a przy odpowiedniej konfiguracji serwera bazy danych potencjalnie wykonywać polecenia systemowe na serwerze. Zagrożone są poufność, integralność i dostępność wszystkich informacji przechowywanych w systemie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do aplikacji wyłącznie do zaufanych adresów IP oraz monitorowanie logów pod kątem podejrzanych żądań HTTP POST.

Kogo dotyczy

CIPPlanner CIPAce 9.1 Build 2019092801

Uwagi

Podatność została ujawniona przez badaczy z firmy Critical Start. Szczegóły techniczne dostępne są w raporcie opublikowanym przez Critical Start pod adresem wskazanym w referencjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cipplanner Cipace

    APP
    Cipplanner
    < 9.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassSQLi
CWE
Referencje

Powiązane podatności

CVE-2020-11598CRITICAL9.8PL ✓ten sam produkt

CIPAce 9.1 – nieuwierzytelniony upload i RCE przez plik ASHX

CVE-2020-11586CRITICAL9.8PL ✓ten sam produkt

XXE w CIPPlanner CIPAce — nieautoryzowany dostęp przez złośliwe DTD

CVE-2024-50619HIGH8.8ten sam produkt

Vulnerabilities in the My Account and User Management components in CIPPlanner CIPAce before 9.17 allows attac...

CVE-2024-50617HIGH7.5ten sam produkt

Vulnerabilities in the File Download and Get File handler components in CIPPlanner CIPAce before 9.17 allow at...

CVE-2024-50620HIGH8.8ten sam produkt

Unrestricted Upload of File with Dangerous Type vulnerabilities exist in the rich text editor and document man...