W aplikacji Raffle Draw System v1.0 wykryto podatność typu SQL injection w pliku get_ticket.php, umożliwiającą atakującemu manipulację zapytaniami do bazy danych bez jakiegokolwiek uwierzytelnienia. Ze względu na sieciową dostępność i brak wymaganych uprawnień podatność stanowi krytyczne zagrożenie dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
Raffle Draw System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at get_ticket.php.
Podatność wynika z braku odpowiedniej walidacji i sanityzacji parametru id przekazywanego do pliku get_ticket.php. Atakujący może spreparować złośliwe zapytanie HTTP zawierające odpowiednio zmodyfikowaną wartość parametru id, wstrzykując tym samym własny kod SQL do zapytania wykonywanego przez aplikację. Dzięki temu możliwe jest odczytanie, modyfikacja lub usunięcie danych z bazy, a w określonych konfiguracjach serwera potencjalnie również wykonanie poleceń systemowych.
Atakujący może uzyskać nieautoryzowany dostęp do pełnej zawartości bazy danych (w tym danych użytkowników i konfiguracji), a także modyfikować lub usuwać dane aplikacji, co może prowadzić do całkowitej kompromitacji systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu do aplikacji wyłącznie do zaufanych sieci, wdrożenie reguł WAF blokujących próby SQL injection oraz zapewnienie walidacji i parametryzacji wszystkich danych wejściowych użytkownika po stronie serwera.
Raffle Draw System v1.0 (Oretnom23 / sourcecodester.com)
Szczegółowy opis techniki wykorzystania podatności (proof of concept) dostępny jest publicznie w repozytorium GitHub wskazanym w referencjach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOretnom23 Raffle Draw System
APPOretnom231.0
Powiązane podatności
SQL injection w Raffle Draw System v1.0 — plik save_winner.php
SQL injection w Raffle Draw System v1.0 – parametr id w delete_ticket.php
SQL Injection w Raffle Draw System v1.0 — parametr id w save_ticket.php
Local File Inclusion w Raffle Draw System v1.0 (parametr page)
SQL Injection w Online Food Ordering System — parametr username