CRITICAL🇬🇧 English

CVE-2023-24201

SQL injection w Raffle Draw System v1.0 – parametr id w get_ticket.php

CVSS 9.8v3.1pub. 2023-02-06upd. 2025-03-26

W aplikacji Raffle Draw System v1.0 wykryto podatność typu SQL injection w pliku get_ticket.php, umożliwiającą atakującemu manipulację zapytaniami do bazy danych bez jakiegokolwiek uwierzytelnienia. Ze względu na sieciową dostępność i brak wymaganych uprawnień podatność stanowi krytyczne zagrożenie dla poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

Raffle Draw System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at get_ticket.php.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji i sanityzacji parametru id przekazywanego do pliku get_ticket.php. Atakujący może spreparować złośliwe zapytanie HTTP zawierające odpowiednio zmodyfikowaną wartość parametru id, wstrzykując tym samym własny kod SQL do zapytania wykonywanego przez aplikację. Dzięki temu możliwe jest odczytanie, modyfikacja lub usunięcie danych z bazy, a w określonych konfiguracjach serwera potencjalnie również wykonanie poleceń systemowych.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do pełnej zawartości bazy danych (w tym danych użytkowników i konfiguracji), a także modyfikować lub usuwać dane aplikacji, co może prowadzić do całkowitej kompromitacji systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu do aplikacji wyłącznie do zaufanych sieci, wdrożenie reguł WAF blokujących próby SQL injection oraz zapewnienie walidacji i parametryzacji wszystkich danych wejściowych użytkownika po stronie serwera.

Kogo dotyczy

Raffle Draw System v1.0 (Oretnom23 / sourcecodester.com)

Uwagi

Szczegółowy opis techniki wykorzystania podatności (proof of concept) dostępny jest publicznie w repozytorium GitHub wskazanym w referencjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oretnom23 Raffle Draw System

    APP
    Oretnom23
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-24198CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 — plik save_winner.php

CVE-2023-24199CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 – parametr id w delete_ticket.php

CVE-2023-24200CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Raffle Draw System v1.0 — parametr id w save_ticket.php

CVE-2023-24202CRITICAL9.8PL ✓ten sam produkt

Local File Inclusion w Raffle Draw System v1.0 (parametr page)

CVE-2026-30530CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Online Food Ordering System — parametr username