W aplikacji Stivasoft (Phpjabbers) Fundraising Script w wersji 1.0 odkryto podatność typu SQL injection w funkcji pjActionSetAmount. Podatność posiada krytyczny poziom CVSS 9.8 i umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad bazą danych.
▸ Pokaż oryginał (EN)
Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a SQL injection vulnerability via the pjActionSetAmount function.
Atakujący może przesłać spreparowane zapytanie HTTP zawierające złośliwy payload SQL do funkcji pjActionSetAmount bez konieczności uwierzytelnienia. Dane wejściowe nie są odpowiednio walidowane ani escapowane przed przekazaniem do zapytania bazodanowego, co pozwala na wstrzyknięcie dowolnych instrukcji SQL. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć przechowywane dane, a w sprzyjających warunkach doprowadzić do pełnego przejęcia serwera bazodanowego lub aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie mechanizmów walidacji i parametryzacji zapytań SQL (prepared statements) oraz ograniczenie dostępu do aplikacji na poziomie firewall do czasu zastosowania poprawki.
Stivasoft (Phpjabbers) Fundraising Script w wersji 1.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Fundraising Script
APPPhpjabbers1.0
Powiązane podatności
Enumeracja użytkowników w PHPJabbers Fundraising Script v1.0
SQL Injection w Phpjabbers Fundraising Script v1.0 — pjActionLoad
SQL Injection w Phpjabbers Fundraising Script v1.0
PHPJabbers Fundraising Script v1.0 is vulnerable to Cross Site Scripting (XSS) via the "action" parameter of i...
Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a cross-site scripting (XSS) vulnerab...