CRITICAL🇬🇧 English

CVE-2020-22226

SQL Injection w Phpjabbers Fundraising Script v1.0 (pjActionSetAmount)

CVSS 9.8v3.1pub. 2021-11-05upd. 2024-11-21

W aplikacji Stivasoft (Phpjabbers) Fundraising Script w wersji 1.0 odkryto podatność typu SQL injection w funkcji pjActionSetAmount. Podatność posiada krytyczny poziom CVSS 9.8 i umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad bazą danych.

Pokaż oryginał (EN)

Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a SQL injection vulnerability via the pjActionSetAmount function.

🤖 Analiza AI
Jak działa

Atakujący może przesłać spreparowane zapytanie HTTP zawierające złośliwy payload SQL do funkcji pjActionSetAmount bez konieczności uwierzytelnienia. Dane wejściowe nie są odpowiednio walidowane ani escapowane przed przekazaniem do zapytania bazodanowego, co pozwala na wstrzyknięcie dowolnych instrukcji SQL. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć przechowywane dane, a w sprzyjających warunkach doprowadzić do pełnego przejęcia serwera bazodanowego lub aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie mechanizmów walidacji i parametryzacji zapytań SQL (prepared statements) oraz ograniczenie dostępu do aplikacji na poziomie firewall do czasu zastosowania poprawki.

Kogo dotyczy

Stivasoft (Phpjabbers) Fundraising Script w wersji 1.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Fundraising Script

    APP
    Phpjabbers
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-40762CRITICAL9.8PL ✓ten sam produkt

Enumeracja użytkowników w PHPJabbers Fundraising Script v1.0

CVE-2020-22223CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Phpjabbers Fundraising Script v1.0 — pjActionLoad

CVE-2020-22225CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Phpjabbers Fundraising Script v1.0

CVE-2023-40751MEDIUM6.1ten sam produkt

PHPJabbers Fundraising Script v1.0 is vulnerable to Cross Site Scripting (XSS) via the "action" parameter of i...

CVE-2020-22222MEDIUM6.1ten sam produkt

Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a cross-site scripting (XSS) vulnerab...