CRITICAL🇬🇧 English

CVE-2023-24202

Local File Inclusion w Raffle Draw System v1.0 (parametr page)

CVSS 9.8v3.1pub. 2023-02-06upd. 2025-03-26

Raffle Draw System v1.0 zawiera podatność typu local file inclusion (LFI) w pliku index.php, umożliwiającą nieuwierzytelnionemu atakującemu odczyt dowolnych plików z serwera. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

Raffle Draw System v1.0 was discovered to contain a local file inclusion vulnerability via the page parameter in index.php.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji wartości parametru 'page' przekazywanego do pliku index.php. Atakujący może manipulować tym parametrem, podając ścieżkę do dowolnego pliku na serwerze, co powoduje jego dołączenie i przetworzenie przez aplikację. Mechanizm ten pozwala na odczyt wrażliwych plików systemowych bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików na serwerze, w tym plików konfiguracyjnych zawierających dane uwierzytelniające, co może prowadzić do dalszego przejęcia systemu. W zależności od konfiguracji serwera możliwe jest również wykonanie złośliwego kodu (RCE).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie walidacji i filtrowania danych wejściowych dla parametru 'page' w pliku index.php oraz ograniczenie dostępu do aplikacji na poziomie firewall, jeśli aktualizacja nie jest możliwa.

Kogo dotyczy

Raffle Draw System v1.0 (produkt Oretnom23, dostępny na sourcecodester.com)

Uwagi

Szczegółowy opis exploitacji dostępny jest publicznie w repozytorium GitHub (xiumulty/CVE). Aplikacja jest bezpłatnym projektem open-source udostępnianym na sourcecodester.com, co może oznaczać szerokie wdrożenie wśród deweloperów korzystających z gotowych rozwiązań.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oretnom23 Raffle Draw System

    APP
    Oretnom23
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-24198CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 — plik save_winner.php

CVE-2023-24199CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 – parametr id w delete_ticket.php

CVE-2023-24200CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Raffle Draw System v1.0 — parametr id w save_ticket.php

CVE-2023-24201CRITICAL9.8PL ✓ten sam produkt

SQL injection w Raffle Draw System v1.0 – parametr id w get_ticket.php

CVE-2026-30530CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Online Food Ordering System — parametr username