CRITICAL🇬🇧 English

CVE-2021-41695

SQL Injection w Premiumdatingscript poprzez parametr ip w connect.php

CVSS 9.8v3.1pub. 2021-12-09upd. 2024-11-21

W oprogramowaniu Premiumdatingscript 4.2.7.7 wykryto krytyczną podatność typu SQL Injection w pliku connect.php. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne manipulowanie bazą danych aplikacji.

Pokaż oryginał (EN)

An SQL Injection vulnerability exists in Premiumdatingscript 4.2.7.7 via the ip parameter in connect.php. .

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniego walidowania i sanityzacji danych wejściowych przekazywanych przez parametr ip do pliku connect.php. Atakujący może wstrzyknąć złośliwy kod SQL bezpośrednio do zapytania wykonywanego przez aplikację. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, co czyni go wyjątkowo łatwym do przeprowadzenia zdalnie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć zawarte w niej dane, a w zależności od konfiguracji serwera bazy danych potencjalnie przejąć kontrolę nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie walidacji i parametryzacji zapytań SQL po stronie aplikacji oraz ograniczenie dostępu do pliku connect.php na poziomie firewall lub serwera WWW.

Kogo dotyczy

Globaldatingsoftware Premiumdatingscript w wersji 4.2.7.7

Uwagi

Podatność opisana w publikacji badacza pod adresem chudamax.com w kontekście wielu podatności w skrypcie randkowym Belloo Dating Script.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Globaldatingsoftware Premiumdatingscript

    APP
    Globaldatingsoftware
    4.2.7.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2021-41694CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Premiumdatingscript — zmiana hasła

CVE-2021-41696MEDIUM6.5ten sam produkt

An authentication bypass (account takeover) vulnerability exists in Premiumdatingscript 4.2.7.7 due to a weak ...

CVE-2021-41697MEDIUM6.1ten sam produkt

A reflected Cross Site Scripting (XSS) vulnerability exists in Premiumdatingscript 4.2.7.7 via the aerror_desc...