CRITICAL🇬🇧 English

CVE-2023-24198

SQL injection w Raffle Draw System v1.0 — plik save_winner.php

CVSS 9.8v3.1pub. 2023-02-06upd. 2025-03-26

W aplikacji Raffle Draw System v1.0 wykryto wiele podatności typu SQL injection w pliku save_winner.php. Luki umożliwiają nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad bazą danych aplikacji.

Pokaż oryginał (EN)

Raffle Draw System v1.0 was discovered to contain multiple SQL injection vulnerabilities at save_winner.php via the ticket_id and draw parameters.

🤖 Analiza AI
Jak działa

Atakujący może wstrzyknąć złośliwy kod SQL poprzez parametry ticket_id oraz draw w żądaniach kierowanych do pliku save_winner.php. Parametry te nie są odpowiednio walidowane ani filtrowane przed przekazaniem do zapytań bazodanowych. Pozwala to na manipulację logiką zapytań SQL i nieuprawniony dostęp do zasobów bazy danych.

Skutki

Atakujący może uzyskać nieuprawniony dostęp do danych przechowywanych w bazie, zmodyfikować lub usunąć dane, a w sprzyjających warunkach wykonać operacje systemowe prowadzące do pełnego przejęcia serwera bazy danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie parametryzowanych zapytań SQL (prepared statements) oraz restrykcyjną walidację danych wejściowych po stronie serwera. Do czasu wdrożenia poprawki należy rozważyć wyłączenie dostępu do aplikacji lub ograniczenie go do zaufanych sieci.

Kogo dotyczy

Raffle Draw System v1.0 autorstwa Oretnom23

Uwagi

Szczegółowe informacje techniczne dotyczące podatności zostały opublikowane przez odkrywcę w repozytorium GitHub użytkownika xiumulty.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oretnom23 Raffle Draw System

    APP
    Oretnom23
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-24199CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 – parametr id w delete_ticket.php

CVE-2023-24200CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Raffle Draw System v1.0 — parametr id w save_ticket.php

CVE-2023-24201CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 – parametr id w get_ticket.php

CVE-2023-24202CRITICAL9.8PL ✓ten sam produkt

Local File Inclusion w Raffle Draw System v1.0 (parametr page)

CVE-2026-30530CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Online Food Ordering System — parametr username