CRITICAL✓ PATCH🇬🇧 English

CVE-2021-3021

SQL injection w ISPConfig przed wersją 3.2.2

CVSS 9.8v3.1pub. 2021-01-05upd. 2024-11-21

ISPConfig w wersjach wcześniejszych niż 3.2.2 zawiera podatność typu SQL injection umożliwiającą zdalne wykonanie nieautoryzowanych zapytań do bazy danych. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla serwerów hostingowych korzystających z tego panelu administracyjnego.

Pokaż oryginał (EN)

ISPConfig before 3.2.2 allows SQL injection.

🤖 Analiza AI
Jak działa

Podatność typu SQL injection (CWE-89) polega na niewystarczającym filtrowaniu lub braku walidacji danych wejściowych przekazywanych do zapytań SQL. Atakujący może spreparować złośliwe dane wejściowe, które zostaną zinterpretowane jako część zapytania SQL wykonywanego przez aplikację. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika (AV:N/AC:L/PR:N/UI:N), co oznacza, że exploit może być przeprowadzony zdalnie przez każdego.

Skutki

Atakujący może uzyskać nieautoryzowany odczyt, modyfikację lub usunięcie danych z bazy danych aplikacji, co zagraża poufności, integralności i dostępności systemu. W zależności od konfiguracji bazy danych możliwe jest również przejęcie kontroli nad systemem operacyjnym serwera.

Mitygacja

Należy niezwłocznie zaktualizować ISPConfig do wersji 3.2.2 lub nowszej, zgodnie z oficjalnym komunikatem producenta dostępnym pod adresem https://www.ispconfig.org/blog/ispconfig-3-2-2-released-important-security-update/

Kogo dotyczy

ISPConfig we wszystkich wersjach przed 3.2.2

Uwagi

Producent opublikował wersję 3.2.2 jako ważną aktualizację bezpieczeństwa (ang. 'important security update'). Data publikacji CVE to 2021-01-05.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ispconfig

    APP
    Ispconfig
    < 3.2.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2020-9398CRITICAL9.8PL ✓ten sam produkt

SQL Injection w ISPConfig przy włączonej opcji reverse_proxy_panel_allowed

CVE-2012-2087CRITICAL9.8PL ✓ten sam produkt

ISPConfig 3.0.4.3: nieautoryzowana zmiana uprawnień plików przez interfejs WebDAV

CVE-2023-46818HIGH7.2ten sam produkt

An issue was discovered in ISPConfig before 3.2.11p1. PHP code injection can be achieved in the language file ...

CVE-2013-3629HIGH8.8ten sam produkt

ISPConfig 3.0.5.2 has Arbitrary PHP Code Execution

CVE-2018-17984HIGH7.8ten sam produkt

An unanchored /[a-z]{2}/ regular expression in ISPConfig before 3.1.13 makes it possible to include arbitrary ...