W aplikacji Stivasoft (Phpjabbers) Fundraising Script w wersji 1.0 wykryto podatność typu SQL injection w funkcji pjActionLoad. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie złośliwych zapytań SQL, co czyni ją krytycznym zagrożeniem.
▸ Pokaż oryginał (EN)
Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a SQL injection vulnerability via the pjActionLoad function.
Atakujący może dostarczyć specjalnie spreparowane dane wejściowe do funkcji pjActionLoad, które są przekazywane bezpośrednio do zapytania SQL bez odpowiedniej walidacji lub sanityzacji. Brak filtrowania danych wejściowych (CWE-89) pozwala na wstrzyknięcie dowolnych poleceń SQL wykonywanych przez serwer bazy danych. Atak nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć dane, a w sprzyjających konfiguracjach serwera — przejąć kontrolę nad systemem. Podatność zagraża poufności, integralności i dostępności danych (pełne C/I/A).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie walidacji i parametryzacji zapytań SQL po stronie aplikacji oraz ograniczenie dostępu do aplikacji za pomocą firewall na poziomie sieci do czasu zastosowania poprawki.
Stivasoft (Phpjabbers) Fundraising Script v1.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Fundraising Script
APPPhpjabbers1.0
Powiązane podatności
Enumeracja użytkowników w PHPJabbers Fundraising Script v1.0
SQL Injection w Phpjabbers Fundraising Script v1.0
SQL Injection w Phpjabbers Fundraising Script v1.0 (pjActionSetAmount)
PHPJabbers Fundraising Script v1.0 is vulnerable to Cross Site Scripting (XSS) via the "action" parameter of i...
Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a cross-site scripting (XSS) vulnerab...