CRITICAL✓ PATCH🇬🇧 English

CVE-2020-9398

SQL Injection w ISPConfig przy włączonej opcji reverse_proxy_panel_allowed

CVSS 9.8v3.1pub. 2020-02-25upd. 2024-11-21

ISPConfig w wersjach przed 3.1.15p3 jest podatny na SQL Injection, gdy ręcznie włączona zostanie nieudokumentowana opcja konfiguracyjna reverse_proxy_panel_allowed=sites. Podatność jest oceniona jako krytyczna (CVSS 9.8) i może pozwolić nieuwierzytelnionemu atakującemu na pełne skompromitowanie bazy danych.

Pokaż oryginał (EN)

ISPConfig before 3.1.15p3, when the undocumented reverse_proxy_panel_allowed=sites option is manually enabled, allows SQL Injection.

🤖 Analiza AI
Jak działa

Podatność typu SQL Injection (CWE-89) wynika z braku odpowiedniej walidacji i parametryzacji zapytań do bazy danych w funkcjonalności panelu reverse proxy. Gdy administrator ręcznie aktywuje nieudokumentowaną opcję reverse_proxy_panel_allowed=sites, aplikacja staje się podatna na wstrzyknięcie złośliwego kodu SQL. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może przesłać spreparowane zapytanie zawierające payload SQL, który zostanie wykonany przez silnik bazy danych.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć jej zawartość, a w sprzyjających konfiguracjach również wykonać polecenia systemowe — co prowadzi do pełnej kompromitacji poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować ISPConfig do wersji 3.1.15p3 lub nowszej, zgodnie z informacjami producenta dostępnymi pod adresem: https://www.ispconfig.org/blog/ispconfig-3-1-15p3-released-security-bugfix-release/. Jako środek tymczasowy zaleca się upewnienie się, że opcja reverse_proxy_panel_allowed=sites nie jest włączona w konfiguracji.

Kogo dotyczy

ISPConfig w wersjach przed 3.1.15p3, wyłącznie gdy opcja reverse_proxy_panel_allowed=sites została ręcznie włączona w konfiguracji.

Uwagi

Podatność jest aktywna wyłącznie przy włączonej nieudokumentowanej opcji konfiguracyjnej reverse_proxy_panel_allowed=sites, co ogranicza rzeczywistą liczbę narażonych instalacji do tych, w których administrator świadomie lub nieświadomie aktywował tę opcję.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ispconfig

    APP
    Ispconfig
    3.1.15< 3.1.15
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2021-3021CRITICAL9.8PL ✓ten sam produkt

SQL injection w ISPConfig przed wersją 3.2.2

CVE-2012-2087CRITICAL9.8PL ✓ten sam produkt

ISPConfig 3.0.4.3: nieautoryzowana zmiana uprawnień plików przez interfejs WebDAV

CVE-2023-46818HIGH7.2ten sam produkt

An issue was discovered in ISPConfig before 3.2.11p1. PHP code injection can be achieved in the language file ...

CVE-2013-3629HIGH8.8ten sam produkt

ISPConfig 3.0.5.2 has Arbitrary PHP Code Execution

CVE-2018-17984HIGH7.8ten sam produkt

An unanchored /[a-z]{2}/ regular expression in ISPConfig before 3.1.13 makes it possible to include arbitrary ...