ISPConfig w wersjach przed 3.1.15p3 jest podatny na SQL Injection, gdy ręcznie włączona zostanie nieudokumentowana opcja konfiguracyjna reverse_proxy_panel_allowed=sites. Podatność jest oceniona jako krytyczna (CVSS 9.8) i może pozwolić nieuwierzytelnionemu atakującemu na pełne skompromitowanie bazy danych.
▸ Pokaż oryginał (EN)
ISPConfig before 3.1.15p3, when the undocumented reverse_proxy_panel_allowed=sites option is manually enabled, allows SQL Injection.
Podatność typu SQL Injection (CWE-89) wynika z braku odpowiedniej walidacji i parametryzacji zapytań do bazy danych w funkcjonalności panelu reverse proxy. Gdy administrator ręcznie aktywuje nieudokumentowaną opcję reverse_proxy_panel_allowed=sites, aplikacja staje się podatna na wstrzyknięcie złośliwego kodu SQL. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może przesłać spreparowane zapytanie zawierające payload SQL, który zostanie wykonany przez silnik bazy danych.
Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć jej zawartość, a w sprzyjających konfiguracjach również wykonać polecenia systemowe — co prowadzi do pełnej kompromitacji poufności, integralności i dostępności systemu.
Należy zaktualizować ISPConfig do wersji 3.1.15p3 lub nowszej, zgodnie z informacjami producenta dostępnymi pod adresem: https://www.ispconfig.org/blog/ispconfig-3-1-15p3-released-security-bugfix-release/. Jako środek tymczasowy zaleca się upewnienie się, że opcja reverse_proxy_panel_allowed=sites nie jest włączona w konfiguracji.
ISPConfig w wersjach przed 3.1.15p3, wyłącznie gdy opcja reverse_proxy_panel_allowed=sites została ręcznie włączona w konfiguracji.
Podatność jest aktywna wyłącznie przy włączonej nieudokumentowanej opcji konfiguracyjnej reverse_proxy_panel_allowed=sites, co ogranicza rzeczywistą liczbę narażonych instalacji do tych, w których administrator świadomie lub nieświadomie aktywował tę opcję.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIspconfig
APPIspconfig3.1.15< 3.1.15
Powiązane podatności
SQL injection w ISPConfig przed wersją 3.2.2
ISPConfig 3.0.4.3: nieautoryzowana zmiana uprawnień plików przez interfejs WebDAV
An issue was discovered in ISPConfig before 3.2.11p1. PHP code injection can be achieved in the language file ...
ISPConfig 3.0.5.2 has Arbitrary PHP Code Execution
An unanchored /[a-z]{2}/ regular expression in ISPConfig before 3.1.13 makes it possible to include arbitrary ...