CRITICAL🇬🇧 English

CVE-2020-22225

SQL Injection w Phpjabbers Fundraising Script v1.0

CVSS 9.8v3.1pub. 2021-11-05upd. 2024-11-21

W aplikacji Stivasoft (Phpjabbers) Fundraising Script w wersji 1.0 wykryto krytyczną podatność typu SQL injection. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne manipulowanie bazą danych bez jakichkolwiek uprawnień.

Pokaż oryginał (EN)

Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a SQL injection vulnerability via the pjActionLoadForm function.

🤖 Analiza AI
Jak działa

Podatność klasy CWE-89 (SQL Injection) występuje w funkcji pjActionLoadForm. Atakujący może wstrzykiwać złośliwy kod SQL poprzez sieć (AV:N) bez konieczności uwierzytelnienia (PR:N) ani interakcji ze strony użytkownika (UI:N). Dane wejściowe przekazywane do tej funkcji nie są odpowiednio walidowane ani parametryzowane, co pozwala na bezpośrednią manipulację zapytaniami kierowanymi do bazy danych.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, modyfikować lub usuwać zawartość bazy danych oraz potencjalnie przejąć kontrolę nad całą aplikacją. Podatność osiąga maksymalny wpływ na poufność, integralność i dostępność systemu (C:H/I:H/A:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku dostępnej aktualizacji należy rozważyć wyłączenie aplikacji lub ograniczenie dostępu do niej na poziomie firewall do czasu wdrożenia poprawki. Zaleca się wdrożenie mechanizmów parametryzowanych zapytań SQL oraz walidacji danych wejściowych.

Kogo dotyczy

Stivasoft (Phpjabbers) Fundraising Script v1.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Fundraising Script

    APP
    Phpjabbers
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-40762CRITICAL9.8PL ✓ten sam produkt

Enumeracja użytkowników w PHPJabbers Fundraising Script v1.0

CVE-2020-22223CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Phpjabbers Fundraising Script v1.0 — pjActionLoad

CVE-2020-22226CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Phpjabbers Fundraising Script v1.0 (pjActionSetAmount)

CVE-2023-40751MEDIUM6.1ten sam produkt

PHPJabbers Fundraising Script v1.0 is vulnerable to Cross Site Scripting (XSS) via the "action" parameter of i...

CVE-2020-22222MEDIUM6.1ten sam produkt

Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a cross-site scripting (XSS) vulnerab...