CRITICAL🇬🇧 English

CVE-2021-32615

SQL Injection w Piwigo 11.4.0 przez parametr order[0][dir]

CVSS 9.8v3.1pub. 2021-05-13upd. 2024-11-21

Piwigo 11.4.0 zawiera podatność typu SQL Injection w pliku admin/user_list_backend.php, umożliwiającą nieuwierzytelnionemu atakującemu manipulację zapytaniami do bazy danych. Podatność otrzymała krytyczny wynik CVSS 9.8, co czyni ją poważnym zagrożeniem dla każdej instalacji tej platformy.

Pokaż oryginał (EN)

Piwigo 11.4.0 allows admin/user_list_backend.php order[0][dir] SQL Injection.

🤖 Analiza AI
Jak działa

Podatność tkwi w parametrze order[0][dir] przesyłanym do endpointu admin/user_list_backend.php. Parametr ten nie jest odpowiednio walidowany ani sanityzowany, co pozwala atakującemu na wstrzyknięcie złośliwego kodu SQL bezpośrednio do zapytania wykonasywanego przez serwer. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika, co znacząco zwiększa jego zasięg i łatwość wykonania.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych (w tym danych użytkowników), modyfikować lub usuwać dane, a w pewnych konfiguracjach baz danych również wykonywać operacje prowadzące do pełnego przejęcia systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka została wprowadzona w commicie 2ce1e5952238eba0fe5c5d6537ebdc76cb970b52 w repozytorium GitHub Piwigo. Zaleca się natychmiastową aktualizację do wersji zawierającej wskazaną poprawkę.

Kogo dotyczy

Piwigo w wersji 11.4.0

Uwagi

Szczegóły podatności zostały opublikowane w zgłoszeniu nr 1410 w repozytorium GitHub projektu Piwigo. Poprawka dostępna jest pod adresem: https://github.com/Piwigo/Piwigo/commit/2ce1e5952238eba0fe5c5d6537ebdc76cb970b52

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Piwigo

    APP
    Piwigo
    11.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-44393CRITICAL9.3PL ✓ten sam produkt

Reflected XSS w panelu administratora Piwigo (plugin_id)

CVE-2023-33362CRITICAL9.8PL ✓ten sam produkt

SQL Injection w funkcji 'profile' aplikacji Piwigo

CVE-2023-33361CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Piwigo 13.6.0 via /admin/permalinks.php

CVE-2020-19213CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Piwigo – parametr selection w cat_move.php

CVE-2019-13363CRITICAL9.6PL ✓ten sam produkt

Piwigo 2.9.5 — XSS możliwy do exploitacji przez CSRF w module powiadomień