CRITICAL🇬🇧 English

CVE-2020-19213

SQL Injection w Piwigo – parametr selection w cat_move.php

CVSS 9.8v3.1pub. 2022-05-06upd. 2024-11-21

W aplikacji Piwigo w wersji 2.9.5 wykryto podatność SQL Injection w pliku cat_move.php, umożliwiającą nieuwierzytelnionemu atakującemu manipulację bazą danych. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

SQL Injection vulnerability in cat_move.php in piwigo v2.9.5, via the selection parameter to move_categories.

🤖 Analiza AI
Jak działa

Podatność występuje w funkcji move_categories w pliku cat_move.php, gdzie parametr selection przekazywany przez użytkownika nie jest odpowiednio walidowany ani sanityzowany przed użyciem w zapytaniu SQL. Atakujący może spreparować złośliwe żądanie HTTP zawierające wstrzyknięte polecenia SQL, które zostaną wykonane bezpośrednio przez silnik bazy danych. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, a także modyfikować lub usuwać dane oraz potencjalnie przejąć kontrolę nad serwerem bazy danych. W konsekwencji możliwe jest naruszenie poufności, integralności i dostępności całej aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Piwigo do nowszej wersji oraz ograniczenie dostępu do wrażliwych funkcji administracyjnych poprzez mechanizmy uwierzytelniania i firewall aplikacyjny (WAF).

Kogo dotyczy

Piwigo w wersji 2.9.5

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Piwigo

    APP
    Piwigo
    2.9.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-44393CRITICAL9.3PL ✓ten sam produkt

Reflected XSS w panelu administratora Piwigo (plugin_id)

CVE-2023-33362CRITICAL9.8PL ✓ten sam produkt

SQL Injection w funkcji 'profile' aplikacji Piwigo

CVE-2023-33361CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Piwigo 13.6.0 via /admin/permalinks.php

CVE-2021-32615CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Piwigo 11.4.0 przez parametr order[0][dir]

CVE-2019-13363CRITICAL9.6PL ✓ten sam produkt

Piwigo 2.9.5 — XSS możliwy do exploitacji przez CSRF w module powiadomień