W oprogramowaniu Premiumdatingscript 4.2.7.7 wykryto krytyczną podatność typu SQL Injection w pliku connect.php. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne manipulowanie bazą danych aplikacji.
▸ Pokaż oryginał (EN)
An SQL Injection vulnerability exists in Premiumdatingscript 4.2.7.7 via the ip parameter in connect.php. .
Podatność wynika z braku odpowiedniego walidowania i sanityzacji danych wejściowych przekazywanych przez parametr ip do pliku connect.php. Atakujący może wstrzyknąć złośliwy kod SQL bezpośrednio do zapytania wykonywanego przez aplikację. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, co czyni go wyjątkowo łatwym do przeprowadzenia zdalnie.
Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć zawarte w niej dane, a w zależności od konfiguracji serwera bazy danych potencjalnie przejąć kontrolę nad systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie walidacji i parametryzacji zapytań SQL po stronie aplikacji oraz ograniczenie dostępu do pliku connect.php na poziomie firewall lub serwera WWW.
Globaldatingsoftware Premiumdatingscript w wersji 4.2.7.7
Podatność opisana w publikacji badacza pod adresem chudamax.com w kontekście wielu podatności w skrypcie randkowym Belloo Dating Script.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGlobaldatingsoftware Premiumdatingscript
APPGlobaldatingsoftware4.2.7.7
Powiązane podatności
Nieprawidłowa kontrola dostępu w Premiumdatingscript — zmiana hasła
An authentication bypass (account takeover) vulnerability exists in Premiumdatingscript 4.2.7.7 due to a weak ...
A reflected Cross Site Scripting (XSS) vulnerability exists in Premiumdatingscript 4.2.7.7 via the aerror_desc...