W systemie EyouCMS w wersji 1.4.7 wykryto podatność SQL Injection w parametrze tid pliku index.php, pozwalającą atakującemu na wykonanie dowolnego kodu oraz ujawnienie poufnych danych. Brak wymagań uwierzytelnienia i niski próg wejścia czynią tę podatność szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
SQL Injection vulnerability in eyoucms cms v1.4.7, allows attackers to execute arbitrary code and disclose sensitive information, via the tid parameter to index.php.
Podatność polega na niewystarczającej walidacji i braku parametryzacji zapytań SQL dla parametru tid przekazywanego do pliku index.php. Atakujący może wstrzyknąć złośliwe fragmenty kodu SQL bezpośrednio w żądaniu HTTP, manipulując tym samym logiką zapytań do bazy danych. Skutkuje to możliwością odczytu, modyfikacji lub usunięcia danych, a w określonych konfiguracjach bazy danych również wykonaniem dowolnego kodu na serwerze.
Atakujący bez uwierzytelnienia może uzyskać pełny dostęp do bazy danych aplikacji, ujawnić wrażliwe informacje oraz potencjalnie wykonać dowolny kod na serwerze (RCE), co w efekcie może prowadzić do pełnego przejęcia systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie reguł WAF (Web Application Firewall) blokujących próby SQL Injection oraz ograniczenie uprawnień konta bazodanowego używanego przez aplikację do niezbędnego minimum.
EyouCMS w wersji 1.4.7
Podatność została zgłoszona publicznie poprzez system Issues na repozytorium GitHub projektu EyouCMS (issue #13).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEyoucms
APPEyoucms1.4.7
Powiązane podatności
Zdalne wykonanie kodu przez dołączanie plików PHP w EyouCMS
EyouCMS — luka logiki płatności z braku filtrowania parametrów
EyouCMS: brak kontroli dostępu do komponentu /data/sqldata
Blind SSRF w EyouCMS 1.5.4 przez funkcję saveRemote()
XML external entity (XXE) injection in eyoucms v1.7.1 allows remote attackers to cause a denial of service via...