CRITICAL🇬🇧 English

CVE-2022-44297

SQL Injection w SiteServer CMS 7.1.3 — krytyczna podatność w panelu administracyjnym

CVSS 9.8v3.1pub. 2023-01-26upd. 2025-03-31

SiteServer CMS w wersji 7.1.3 zawiera krytyczną podatność typu SQL injection w panelu administracyjnym (background). Umożliwia ona atakującemu manipulację zapytaniami do bazy danych, co może prowadzić do pełnego przejęcia systemu.

Pokaż oryginał (EN)

SiteServer CMS 7.1.3 has a SQL injection vulnerability the background.

🤖 Analiza AI
Jak działa

Podatność polega na braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do zapytań SQL w panelu administracyjnym aplikacji. Atakujący może wstrzyknąć złośliwy kod SQL, który zostanie wykonany przez serwer bazy danych. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni podatność szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć przechowywane dane, a w zależności od konfiguracji serwera potencjalnie przejąć pełną kontrolę nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium GitHub projektu (https://github.com/siteserver/cms/issues/3490) w celu uzyskania informacji o dostępnych poprawkach oraz jak najszybszą aktualizację do bezpiecznej wersji.

Kogo dotyczy

SiteServer CMS w wersji 7.1.3

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sscms Siteserver Cms

    APP
    Sscms
    7.1.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-44298CRITICAL9.8PL ✓ten sam produkt

SQL Injection w SiteServer CMS 7.1.3 — krytyczna podatność

CVE-2021-42654CRITICAL9.8PL ✓ten sam produkt

SiteServer CMS – nieograniczony upload pliku umożliwiający RCE

CVE-2022-28118CRITICAL9.8PL ✓ten sam produkt

RCE w SiteServer CMS v7.x poprzez złośliwy plug-in

CVE-2025-45529HIGH7.1ten sam produkt

An arbitrary file read vulnerability in the ReadTextAsynchronous function of SSCMS v7.3.1 allows attackers to ...

CVE-2021-42655HIGH8.8ten sam produkt

SiteServer CMS V6.15.51 is affected by a SQL injection vulnerability.