W aplikacji Raffle Draw System v1.0 odkryto podatność typu SQL injection w pliku delete_ticket.php, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie złośliwych zapytań do bazy danych. Krytyczny wynik CVSS 9.8 wskazuje na brak wymagań co do autoryzacji i poważne konsekwencje dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Raffle Draw System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at delete_ticket.php.
Podatność wynika z braku odpowiedniej walidacji i sanityzacji parametru id przekazywanego do skryptu delete_ticket.php. Atakujący może wstrzyknąć złośliwy kod SQL bezpośrednio w wartość tego parametru, który jest następnie osadzany w zapytaniu do bazy danych bez odpowiedniego zabezpieczenia. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, modyfikować lub usuwać dane, a potencjalnie również przejąć kontrolę nad całą bazą danych lub systemem. Skutkuje to naruszeniem poufności, integralności i dostępności aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Doraźnie zaleca się wdrożenie parametryzowanych zapytań SQL (prepared statements) oraz ograniczenie dostępu do podatnego skryptu delete_ticket.php za pomocą mechanizmów autoryzacji.
Raffle Draw System v1.0 (Oretnom23)
Podatność została zgłoszona wraz z publicznym proof-of-concept dostępnym na GitHub (referencja: xiumulty/CVE). Aplikacja jest dostępna jako darmowy kod źródłowy na sourcecodester.com, co może zwiększać liczbę narażonych instalacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOretnom23 Raffle Draw System
APPOretnom231.0
Powiązane podatności
SQL injection w Raffle Draw System v1.0 — plik save_winner.php
SQL Injection w Raffle Draw System v1.0 — parametr id w save_ticket.php
SQL injection w Raffle Draw System v1.0 – parametr id w get_ticket.php
Local File Inclusion w Raffle Draw System v1.0 (parametr page)
SQL Injection w Online Food Ordering System — parametr username