W aplikacji Piwigo w wersji 2.9.5 wykryto podatność SQL Injection w pliku cat_move.php, umożliwiającą nieuwierzytelnionemu atakującemu manipulację bazą danych. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
SQL Injection vulnerability in cat_move.php in piwigo v2.9.5, via the selection parameter to move_categories.
Podatność występuje w funkcji move_categories w pliku cat_move.php, gdzie parametr selection przekazywany przez użytkownika nie jest odpowiednio walidowany ani sanityzowany przed użyciem w zapytaniu SQL. Atakujący może spreparować złośliwe żądanie HTTP zawierające wstrzyknięte polecenia SQL, które zostaną wykonane bezpośrednio przez silnik bazy danych. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, a także modyfikować lub usuwać dane oraz potencjalnie przejąć kontrolę nad serwerem bazy danych. W konsekwencji możliwe jest naruszenie poufności, integralności i dostępności całej aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Piwigo do nowszej wersji oraz ograniczenie dostępu do wrażliwych funkcji administracyjnych poprzez mechanizmy uwierzytelniania i firewall aplikacyjny (WAF).
Piwigo w wersji 2.9.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPiwigo
APPPiwigo2.9.5
Powiązane podatności
Reflected XSS w panelu administratora Piwigo (plugin_id)
SQL Injection w funkcji 'profile' aplikacji Piwigo
SQL Injection w Piwigo 13.6.0 via /admin/permalinks.php
SQL Injection w Piwigo 11.4.0 przez parametr order[0][dir]
Piwigo 2.9.5 — XSS możliwy do exploitacji przez CSRF w module powiadomień