SiteServer CMS w wersji 7.1.3 zawiera krytyczną podatność typu SQL injection w panelu administracyjnym (background). Umożliwia ona atakującemu manipulację zapytaniami do bazy danych, co może prowadzić do pełnego przejęcia systemu.
▸ Pokaż oryginał (EN)
SiteServer CMS 7.1.3 has a SQL injection vulnerability the background.
Podatność polega na braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do zapytań SQL w panelu administracyjnym aplikacji. Atakujący może wstrzyknąć złośliwy kod SQL, który zostanie wykonany przez serwer bazy danych. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni podatność szczególnie niebezpieczną.
Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć przechowywane dane, a w zależności od konfiguracji serwera potencjalnie przejąć pełną kontrolę nad systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium GitHub projektu (https://github.com/siteserver/cms/issues/3490) w celu uzyskania informacji o dostępnych poprawkach oraz jak najszybszą aktualizację do bezpiecznej wersji.
SiteServer CMS w wersji 7.1.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSscms Siteserver Cms
APPSscms7.1.3
Powiązane podatności
SQL Injection w SiteServer CMS 7.1.3 — krytyczna podatność
SiteServer CMS – nieograniczony upload pliku umożliwiający RCE
RCE w SiteServer CMS v7.x poprzez złośliwy plug-in
An arbitrary file read vulnerability in the ReadTextAsynchronous function of SSCMS v7.3.1 allows attackers to ...
SiteServer CMS V6.15.51 is affected by a SQL injection vulnerability.