CRITICAL🇬🇧 English

CVE-2023-24200

SQL Injection w Raffle Draw System v1.0 — parametr id w save_ticket.php

CVSS 9.8v3.1pub. 2023-02-06upd. 2025-03-26

W aplikacji Raffle Draw System v1.0 wykryto podatność typu SQL injection w pliku save_ticket.php, umożliwiającą nieautoryzowanemu atakującemu manipulację zapytaniami do bazy danych. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza bardzo wysokie ryzyko dla systemów, w których jest wdrożona.

Pokaż oryginał (EN)

Raffle Draw System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at save_ticket.php.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji i sanityzacji parametru 'id' przekazywanego do pliku save_ticket.php. Atakujący może wstrzyknąć złośliwy kod SQL bezpośrednio przez ten parametr, modyfikując logikę zapytań wykonywanych przez aplikację wobec bazy danych. Atak nie wymaga uwierzytelnienia, uprawnień ani interakcji ze strony użytkownika, co czyni go szczególnie niebezpiecznym.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, zmodyfikować lub usunąć te dane, a w sprzyjających warunkach — przejąć kontrolę nad całym systemem bazodanowym (poufność, integralność i dostępność są w pełni zagrożone).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach działań doraźnych zaleca się ograniczenie dostępu do pliku save_ticket.php oraz wprowadzenie mechanizmów walidacji i parametryzacji zapytań SQL (prepared statements).

Kogo dotyczy

Raffle Draw System v1.0 (oprogramowanie autorstwa Oretnom23, dostępne na platformie Sourcecodester)

Uwagi

Dowód koncepcji (PoC) dla tej podatności został opublikowany publicznie w repozytorium GitHub użytkownika xiumulty. Podatność dotyczy oprogramowania open-source dostępnego bezpłatnie, co zwiększa potencjalną powierzchnię ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oretnom23 Raffle Draw System

    APP
    Oretnom23
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-24198CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 — plik save_winner.php

CVE-2023-24199CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 – parametr id w delete_ticket.php

CVE-2023-24201CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 – parametr id w get_ticket.php

CVE-2023-24202CRITICAL9.8PL ✓ten sam produkt

Local File Inclusion w Raffle Draw System v1.0 (parametr page)

CVE-2026-30530CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Online Food Ordering System — parametr username