CRITICAL🇬🇧 English

CVE-2020-25952

SQL Injection umożliwiający ominięcie uwierzytelnienia w PHPGurukul User Management System

CVSS 9.8v3.1pub. 2020-11-16upd. 2024-12-27

Podatność typu SQL injection w PHPGurukul User Registration & Login and User Management System With admin panel 2.1 pozwala nieuwierzytelnionemu atakującemu na zdalne wykonywanie dowolnych poleceń SQL oraz ominięcie mechanizmu uwierzytelnienia. Ocena CVSS 9.8 (CRITICAL) odzwierciedla brak wymaganych uprawnień i pełny zakres potencjalnych skutków.

Pokaż oryginał (EN)

SQL injection vulnerability in PHPGurukul User Registration & Login and User Management System With admin panel 2.1 allows remote attackers to execute arbitrary SQL commands and bypass authentication.

🤖 Analiza AI
Jak działa

Atakujący przesyła spreparowane dane wejściowe zawierające złośliwe polecenia SQL do podatnych punktów wejścia aplikacji (np. formularza logowania). Aplikacja nie waliduje ani nie parametryzuje przekazywanych danych, przez co złośliwy kod SQL jest bezpośrednio interpretowany przez silnik bazy danych. Dzięki temu możliwe jest zarówno ominięcie weryfikacji hasła i loginu, jak i wykonanie arbitralnych zapytań do bazy danych.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do panelu administracyjnego oraz danych przechowywanych w bazie danych, a także potencjalnie modyfikować lub usuwać zawartość bazy, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie parametryzowanych zapytań SQL (prepared statements) oraz walidacji danych wejściowych po stronie serwera, a także ograniczenie dostępu do panelu administracyjnego na poziomie sieci.

Kogo dotyczy

PHPGurukul User Registration & Login and User Management System With admin panel w wersji 2.1

Uwagi

Dla tej podatności dostępny jest publiczny exploit w bazie Exploit-DB (exploit nr 49052), co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpgurukul User Registration \& Login And User Management System

    APP
    Phpgurukul
    2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLiAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-45949CRITICAL9.8PL ✓ten sam produkt

Session Hijacking w PHPGurukul User Management System V3.3

CVE-2024-48283CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Phpgurukul User Management System 3.2 – parametr searchkey

CVE-2024-48280HIGH7.6ten sam produkt

A SQL Injection vulnerability was found in /search-result.php of PHPGurukul User Registration & Login and User...

CVE-2024-48279HIGH7.6ten sam produkt

A HTML Injection vulnerability was found in /search-result.php of PHPGurukul User Registration & Login and Use...

CVE-2024-48282HIGH7.6ten sam produkt

A SQL Injection vulnerability was found in /password-recovery.php of PHPGurukul User Registration & Login and ...