CRITICAL🇬🇧 English

CVE-2020-24197

SQL Injection w komponencie logowania Stock Management System v1.0

CVSS 9.8v3.1pub. 2020-09-09upd. 2024-11-21

W aplikacji Stock Management System v1.0 wykryto podatność typu SQL injection w komponencie logowania, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń SQL. Podatność jest oceniana jako krytyczna (CVSS 9.8), ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

A SQL injection vulnerability in the login component in Stock Management System v1.0 allows remote attacker to execute arbitrary SQL commands via the username parameter.

🤖 Analiza AI
Jak działa

Atakujący przesyła specjalnie spreparowane dane w polu 'username' formularza logowania, które są bezpośrednio wstrzykiwane do zapytania SQL bez odpowiedniej walidacji ani parametryzacji. Pozwala to na manipulację logiką zapytania bazy danych, w tym na pominięcie uwierzytelnienia lub odczyt i modyfikację danych. Atak może być przeprowadzony zdalnie przez sieć bez konieczności posiadania konta w systemie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do aplikacji, odczytać, zmodyfikować lub usunąć dane przechowywane w bazie danych, a potencjalnie również przejąć pełną kontrolę nad systemem zarządzania magazynem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie parametryzowanych zapytań SQL (prepared statements), walidacji danych wejściowych po stronie serwera oraz ograniczenie dostępu do panelu logowania wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Stock Management System v1.0 (projekt dostępny na sourcecodester.com)

Uwagi

Podatność została zgłoszona i opublikowana w serwisie cxsecurity.com (WLB-2020090028). Produkt pochodzi z platformy sourcecodester.com i jest typowo wykorzystywany jako gotowy projekt edukacyjny lub jako baza do wdrożeń produkcyjnych, co zwiększa ryzyko eksploatacji w środowiskach nieaktualizowanych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Stock Management System Project Stock Management System

    APP
    Stock Management System Project
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2024-36779CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Sourcecodester Stock Management System v1.0

CVE-2023-51951CRITICAL9.8PL ✓ten sam produkt

SQL Injection umożliwiający RCE w Stock Management System 1.0

CVE-2022-4088HIGH7.3ten sam produkt

A vulnerability was found in rickxy Stock Management System and classified as critical. Affected by this issue...

CVE-2020-23830HIGH7.1ten sam produkt

A Cross-Site Request Forgery (CSRF) vulnerability in changeUsername.php in SourceCodester Stock Management Sys...

CVE-2022-4089MEDIUM4.3ten sam produkt

A vulnerability was found in rickxy Stock Management System. It has been declared as problematic. This vulnera...