W aplikacji Raffle Draw System v1.0 wykryto wiele podatności typu SQL injection w pliku save_winner.php. Luki umożliwiają nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad bazą danych aplikacji.
▸ Pokaż oryginał (EN)
Raffle Draw System v1.0 was discovered to contain multiple SQL injection vulnerabilities at save_winner.php via the ticket_id and draw parameters.
Atakujący może wstrzyknąć złośliwy kod SQL poprzez parametry ticket_id oraz draw w żądaniach kierowanych do pliku save_winner.php. Parametry te nie są odpowiednio walidowane ani filtrowane przed przekazaniem do zapytań bazodanowych. Pozwala to na manipulację logiką zapytań SQL i nieuprawniony dostęp do zasobów bazy danych.
Atakujący może uzyskać nieuprawniony dostęp do danych przechowywanych w bazie, zmodyfikować lub usunąć dane, a w sprzyjających warunkach wykonać operacje systemowe prowadzące do pełnego przejęcia serwera bazy danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie parametryzowanych zapytań SQL (prepared statements) oraz restrykcyjną walidację danych wejściowych po stronie serwera. Do czasu wdrożenia poprawki należy rozważyć wyłączenie dostępu do aplikacji lub ograniczenie go do zaufanych sieci.
Raffle Draw System v1.0 autorstwa Oretnom23
Szczegółowe informacje techniczne dotyczące podatności zostały opublikowane przez odkrywcę w repozytorium GitHub użytkownika xiumulty.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOretnom23 Raffle Draw System
APPOretnom231.0
Powiązane podatności
SQL injection w Raffle Draw System v1.0 – parametr id w delete_ticket.php
SQL Injection w Raffle Draw System v1.0 — parametr id w save_ticket.php
SQL injection w Raffle Draw System v1.0 – parametr id w get_ticket.php
Local File Inclusion w Raffle Draw System v1.0 (parametr page)
SQL Injection w Online Food Ordering System — parametr username