Calibre-Web w wersjach przed 0.6.18 jest podatne na atak SQL Injection w obszarze tabeli użytkowników. Podatność ma krytyczny poziom zagrożenia (CVSS 9.8) i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Calibre-Web before 0.6.18 allows user table SQL Injection.
Atak polega na wstrzyknięciu złośliwego kodu SQL (SQL Injection, CWE-89) do zapytań obsługujących tabelę użytkowników aplikacji. Nieodpowiednia walidacja lub brak parametryzacji danych wejściowych pozwala atakującemu na manipulowanie zapytaniami kierowanymi do bazy danych. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji po stronie użytkownika, co znacznie obniża próg wejścia dla potencjalnego napastnika.
Atakujący może uzyskać nieuprawniony dostęp do danych przechowywanych w bazie (w tym danych użytkowników), zmodyfikować lub usunąć dane, a w sprzyjających warunkach przejąć kontrolę nad aplikacją lub systemem, na którym działa Calibre-Web.
Należy zaktualizować Calibre-Web do wersji 0.6.18 lub nowszej. Patch dostępny jest w oficjalnym repozytorium projektu: https://github.com/janeczku/calibre-web/releases/tag/0.6.18
Calibre-Web w wersjach przed 0.6.18 (produkt janeczku/calibre-web)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJaneczku Calibre Web
APPJaneczku0.6.18
Powiązane podatności
Brak ograniczenia prób uwierzytelnienia w Calibre-Web (brute force)
Słabe wymagania dotyczące haseł w Calibre-Web (przed 0.6.20)
SSRF w Calibre-Web umożliwiający nieautoryzowany dostęp do zasobów serwera
SSRF w Calibre-Web umożliwia dostęp do wewnętrznej infrastruktury
SSRF w Calibre-Web umożliwiający dostęp do wewnętrznych zasobów