CRITICAL🇬🇧 English

CVE-2023-24199

SQL injection w Raffle Draw System v1.0 – parametr id w delete_ticket.php

CVSS 9.8v3.1pub. 2023-02-06upd. 2025-03-26

W aplikacji Raffle Draw System v1.0 odkryto podatność typu SQL injection w pliku delete_ticket.php, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie złośliwych zapytań do bazy danych. Krytyczny wynik CVSS 9.8 wskazuje na brak wymagań co do autoryzacji i poważne konsekwencje dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Raffle Draw System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at delete_ticket.php.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji i sanityzacji parametru id przekazywanego do skryptu delete_ticket.php. Atakujący może wstrzyknąć złośliwy kod SQL bezpośrednio w wartość tego parametru, który jest następnie osadzany w zapytaniu do bazy danych bez odpowiedniego zabezpieczenia. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, modyfikować lub usuwać dane, a potencjalnie również przejąć kontrolę nad całą bazą danych lub systemem. Skutkuje to naruszeniem poufności, integralności i dostępności aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Doraźnie zaleca się wdrożenie parametryzowanych zapytań SQL (prepared statements) oraz ograniczenie dostępu do podatnego skryptu delete_ticket.php za pomocą mechanizmów autoryzacji.

Kogo dotyczy

Raffle Draw System v1.0 (Oretnom23)

Uwagi

Podatność została zgłoszona wraz z publicznym proof-of-concept dostępnym na GitHub (referencja: xiumulty/CVE). Aplikacja jest dostępna jako darmowy kod źródłowy na sourcecodester.com, co może zwiększać liczbę narażonych instalacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oretnom23 Raffle Draw System

    APP
    Oretnom23
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-24198CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 — plik save_winner.php

CVE-2023-24200CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Raffle Draw System v1.0 — parametr id w save_ticket.php

CVE-2023-24201CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 – parametr id w get_ticket.php

CVE-2023-24202CRITICAL9.8PL ✓ten sam produkt

Local File Inclusion w Raffle Draw System v1.0 (parametr page)

CVE-2026-30530CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Online Food Ordering System — parametr username