CRITICAL🇬🇧 English

CVE-2022-44003

SQL Injection w BACKCLICK Professional 5.9.63

CVSS 9.8v3.1pub. 2022-11-16upd. 2025-04-30

W aplikacji BACKCLICK Professional w wersji 5.9.63 odkryto podatność SQL injection wynikającą z niewystarczającego filtrowania danych wprowadzanych przez użytkownika. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL) i umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad bazą danych.

Pokaż oryginał (EN)

An issue was discovered in BACKCLICK Professional 5.9.63. Due to insufficient escaping of user-supplied input, the application is vulnerable to SQL injection at various locations.

🤖 Analiza AI
Jak działa

Aplikacja nie przeprowadza odpowiedniego escapowania danych wejściowych dostarczanych przez użytkownika przed przekazaniem ich do zapytań SQL. Atakujący może wstrzykiwać złośliwe instrukcje SQL w wielu miejscach aplikacji, co pozwala na manipulowanie logiką zapytań do bazy danych. Ze względu na wektor sieciowy (AV:N) i brak wymogu uwierzytelnienia (PR:N, UI:N), atak może być przeprowadzony zdalnie przez każdą osobę mającą dostęp do aplikacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych, a także modyfikować lub usuwać dane, co prowadzi do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o poprawkach dostępne są w advisory SySS (SYSS-2022-029) oraz na blogu producenta badań bezpieczeństwa.

Kogo dotyczy

BACKCLICK Professional w wersji 5.9.63

Uwagi

Podatność została odkryta i ujawniona przez firmę SySS GmbH (advisory SYSS-2022-029). W ramach tej samej kampanii badawczej zidentyfikowano wiele innych podatności w BACKCLICK Professional (SYSS-2022-026 do SYSS-2022-037).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Backclick

    APP
    Backclick
    5.9.63
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-44001CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelniania w usługach CORBA w BACKCLICK Professional

CVE-2022-44000CRITICAL9.8PL ✓ten sam produkt

RCE w BACKCLICK Professional — ujawniony interfejs komunikacji wewnętrznej

CVE-2022-43999CRITICAL9.8PL ✓ten sam produkt

RCE przez niechronione usługi CORBA w BACKCLICK Professional

CVE-2022-44004CRITICAL9.8PL ✓ten sam produkt

BACKCLICK Professional — pominięcie uwierzytelnienia w resetowaniu hasła

CVE-2022-44006CRITICAL9.8PL ✓ten sam produkt

Path Traversal i RCE w BACKCLICK Professional 5.9.63