Piwigo 11.4.0 zawiera podatność typu SQL Injection w pliku admin/user_list_backend.php, umożliwiającą nieuwierzytelnionemu atakującemu manipulację zapytaniami do bazy danych. Podatność otrzymała krytyczny wynik CVSS 9.8, co czyni ją poważnym zagrożeniem dla każdej instalacji tej platformy.
▸ Pokaż oryginał (EN)
Piwigo 11.4.0 allows admin/user_list_backend.php order[0][dir] SQL Injection.
Podatność tkwi w parametrze order[0][dir] przesyłanym do endpointu admin/user_list_backend.php. Parametr ten nie jest odpowiednio walidowany ani sanityzowany, co pozwala atakującemu na wstrzyknięcie złośliwego kodu SQL bezpośrednio do zapytania wykonasywanego przez serwer. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika, co znacząco zwiększa jego zasięg i łatwość wykonania.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych (w tym danych użytkowników), modyfikować lub usuwać dane, a w pewnych konfiguracjach baz danych również wykonywać operacje prowadzące do pełnego przejęcia systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka została wprowadzona w commicie 2ce1e5952238eba0fe5c5d6537ebdc76cb970b52 w repozytorium GitHub Piwigo. Zaleca się natychmiastową aktualizację do wersji zawierającej wskazaną poprawkę.
Piwigo w wersji 11.4.0
Szczegóły podatności zostały opublikowane w zgłoszeniu nr 1410 w repozytorium GitHub projektu Piwigo. Poprawka dostępna jest pod adresem: https://github.com/Piwigo/Piwigo/commit/2ce1e5952238eba0fe5c5d6537ebdc76cb970b52
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPiwigo
APPPiwigo11.4.0
Powiązane podatności
Reflected XSS w panelu administratora Piwigo (plugin_id)
SQL Injection w funkcji 'profile' aplikacji Piwigo
SQL Injection w Piwigo 13.6.0 via /admin/permalinks.php
SQL Injection w Piwigo – parametr selection w cat_move.php
Piwigo 2.9.5 — XSS możliwy do exploitacji przez CSRF w module powiadomień