CRITICAL🇬🇧 English

CVE-2020-22223

SQL Injection w Phpjabbers Fundraising Script v1.0 — pjActionLoad

CVSS 9.8v3.1pub. 2021-11-05upd. 2024-11-21

W aplikacji Stivasoft (Phpjabbers) Fundraising Script w wersji 1.0 wykryto podatność typu SQL injection w funkcji pjActionLoad. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie złośliwych zapytań SQL, co czyni ją krytycznym zagrożeniem.

Pokaż oryginał (EN)

Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a SQL injection vulnerability via the pjActionLoad function.

🤖 Analiza AI
Jak działa

Atakujący może dostarczyć specjalnie spreparowane dane wejściowe do funkcji pjActionLoad, które są przekazywane bezpośrednio do zapytania SQL bez odpowiedniej walidacji lub sanityzacji. Brak filtrowania danych wejściowych (CWE-89) pozwala na wstrzyknięcie dowolnych poleceń SQL wykonywanych przez serwer bazy danych. Atak nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć dane, a w sprzyjających konfiguracjach serwera — przejąć kontrolę nad systemem. Podatność zagraża poufności, integralności i dostępności danych (pełne C/I/A).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie walidacji i parametryzacji zapytań SQL po stronie aplikacji oraz ograniczenie dostępu do aplikacji za pomocą firewall na poziomie sieci do czasu zastosowania poprawki.

Kogo dotyczy

Stivasoft (Phpjabbers) Fundraising Script v1.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Fundraising Script

    APP
    Phpjabbers
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-40762CRITICAL9.8PL ✓ten sam produkt

Enumeracja użytkowników w PHPJabbers Fundraising Script v1.0

CVE-2020-22225CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Phpjabbers Fundraising Script v1.0

CVE-2020-22226CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Phpjabbers Fundraising Script v1.0 (pjActionSetAmount)

CVE-2023-40751MEDIUM6.1ten sam produkt

PHPJabbers Fundraising Script v1.0 is vulnerable to Cross Site Scripting (XSS) via the "action" parameter of i...

CVE-2020-22222MEDIUM6.1ten sam produkt

Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a cross-site scripting (XSS) vulnerab...