W aplikacji Hospital Management System w wersji 4.0 odkryto podatność typu SQL injection w pliku func.php, exploitowaną poprzez parametr email. Podatność jest krytyczna — pozwala nieuwierzytelnionemu atakującemu na pełną kompromitację bazy danych bez jakichkolwiek wymagań wstępnych.
▸ Pokaż oryginał (EN)
Hospital Management System v4.0 was discovered to contain a SQL injection vulnerability in /Hospital-Management-System-master/func.php via the email parameter.
Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych przez użytkownika w parametrze email do pliku /Hospital-Management-System-master/func.php. Atakujący może wstrzyknąć złośliwy kod SQL bezpośrednio do zapytania wykonywanego po stronie serwera bazodanowego. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji ze strony ofiary.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych (w tym danych pacjentów i personelu medycznego), a także zmodyfikować lub usunąć zawartość bazy danych. W zależności od konfiguracji środowiska możliwe jest również przejęcie kontroli nad serwerem bazodanowym.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach środków tymczasowych zaleca się wdrożenie walidacji i parametryzacji zapytań SQL (prepared statements) w pliku func.php oraz ograniczenie dostępu do aplikacji wyłącznie do zaufanych sieci.
Phpgurukul Hospital Management System w wersji 4.0
Szczegółowy opis exploita dostępny jest publicznie w serwisie Packet Storm Security (packetstormsecurity.com) oraz w repozytoriach GitHub wskazanych w referencjach, co istotnie obniża próg wejścia dla potencjalnych atakujących.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpgurukul Hospital Management System
APPPhpgurukul4.0
Powiązane podatności
SQL Injection w phpgurukul Hospital Management System 4.0 (parametr username)
SQL Injection w phpgurukul Hospital Management System 4.0 (add-doctor.php)
RCE w Phpgurukul Hospital Management System v4.0 przez edit-profile.php
Nieograniczony upload plików w Hospital Management System V4.0
Privilege escalation i RCE w PHP Gurukul Hospital Management System v.4.0