W aplikacji Stivasoft (Phpjabbers) Fundraising Script w wersji 1.0 wykryto krytyczną podatność typu SQL injection. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne manipulowanie bazą danych bez jakichkolwiek uprawnień.
▸ Pokaż oryginał (EN)
Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a SQL injection vulnerability via the pjActionLoadForm function.
Podatność klasy CWE-89 (SQL Injection) występuje w funkcji pjActionLoadForm. Atakujący może wstrzykiwać złośliwy kod SQL poprzez sieć (AV:N) bez konieczności uwierzytelnienia (PR:N) ani interakcji ze strony użytkownika (UI:N). Dane wejściowe przekazywane do tej funkcji nie są odpowiednio walidowane ani parametryzowane, co pozwala na bezpośrednią manipulację zapytaniami kierowanymi do bazy danych.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, modyfikować lub usuwać zawartość bazy danych oraz potencjalnie przejąć kontrolę nad całą aplikacją. Podatność osiąga maksymalny wpływ na poufność, integralność i dostępność systemu (C:H/I:H/A:H).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku dostępnej aktualizacji należy rozważyć wyłączenie aplikacji lub ograniczenie dostępu do niej na poziomie firewall do czasu wdrożenia poprawki. Zaleca się wdrożenie mechanizmów parametryzowanych zapytań SQL oraz walidacji danych wejściowych.
Stivasoft (Phpjabbers) Fundraising Script v1.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Fundraising Script
APPPhpjabbers1.0
Powiązane podatności
Enumeracja użytkowników w PHPJabbers Fundraising Script v1.0
SQL Injection w Phpjabbers Fundraising Script v1.0 — pjActionLoad
SQL Injection w Phpjabbers Fundraising Script v1.0 (pjActionSetAmount)
PHPJabbers Fundraising Script v1.0 is vulnerable to Cross Site Scripting (XSS) via the "action" parameter of i...
Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a cross-site scripting (XSS) vulnerab...