CRITICAL🇬🇧 English

CVE-2020-29297

Wielokrotne SQL Injection w Online Food Ordering System 1.0

CVSS 9.8v3.1pub. 2023-01-20upd. 2026-03-30

W aplikacji Online Food Ordering System w wersji 1.0 (repozytorium tourist5) wykryto wiele podatności typu SQL Injection. Podatności posiadają ocenę CVSS 9.8 (CRITICAL), co oznacza poważne zagrożenie dla bezpieczeństwa danych i systemu.

Pokaż oryginał (EN)

Multiple SQL Injection vulnerabilities in tourist5 Online-food-ordering-system 1.0.

🤖 Analiza AI
Jak działa

Atakujący bez uwierzytelnienia i bez interakcji użytkownika może wstrzykiwać złośliwy kod SQL poprzez podatne parametry aplikacji webowej. Nieprawidłowa walidacja i sanityzacja danych wejściowych pozwala na manipulację zapytaniami do bazy danych. W wyniku tego możliwe jest odczytywanie, modyfikowanie lub usuwanie danych przechowywanych w bazie danych aplikacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wszystkich danych aplikacji (poufność), modyfikować lub usuwać dane (integralność), a także potencjalnie doprowadzić do niedostępności systemu (dostępność). Pełna kompromitacja bazy danych jest możliwa bez posiadania jakichkolwiek uprawnień.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się wdrożenie walidacji i parametryzacji zapytań SQL (prepared statements) oraz ograniczenie publicznego dostępu do aplikacji do czasu usunięcia podatności.

Kogo dotyczy

Online Food Ordering System w wersji 1.0 (repozytorium tourist5 / Oretnom23 Online Food Ordering System)

Uwagi

Podatność została opublikowana 20 stycznia 2023 roku. Szczegółowy opis techniczny dostępny jest w publicznym gist pod adresem wskazanym w referencjach (kdrypr), co oznacza że informacje o podatności są publicznie dostępne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oretnom23 Online Food Ordering System

    APP
    Oretnom23
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-30533CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Online Food Ordering System przez parametr 'id'

CVE-2026-30532CRITICAL9.8PL ✓ten sam produkt

SQL Injection w SourceCodester Online Food Ordering System via parametr 'id'

CVE-2026-30530CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Online Food Ordering System — parametr username

CVE-2023-30122CRITICAL9.8PL ✓ten sam produkt

RCE przez arbitrary file upload w Online Food Ordering System v2.0

CVE-2023-24646CRITICAL9.8PL ✓ten sam produkt

RCE przez dowolny upload pliku w Food Ordering System v2.0