CRITICAL🇬🇧 English

CVE-2023-30242

SQL injection w Netentsec NS-ASG v6.3 — komponent add_ikev2.php

CVSS 9.8v3.1pub. 2023-05-05upd. 2026-07-09

W urządzeniu Netentsec Application Security Gateway w wersji 6.3 wykryto krytyczną podatność SQL injection w komponencie /admin/add_ikev2.php. Luka umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie złośliwych zapytań SQL na bazie danych systemu.

Pokaż oryginał (EN)

NS-ASG v6.3 was discovered to contain a SQL injection vulnerability via the component /admin/add_ikev2.php.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do komponentu /admin/add_ikev2.php. Atakujący może wstrzyknąć złośliwe zapytania SQL bezpośrednio przez sieć, bez konieczności posiadania jakichkolwiek uprawnień czy interakcji ze strony użytkownika. Zgodnie z wektorem CVSS atak jest możliwy zdalnie, przy niskiej złożoności i bez uwierzytelnienia.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie, modyfikować lub usuwać dane konfiguracyjne urządzenia, a w najgorszym scenariuszu — całkowicie skompromitować poufność, integralność i dostępność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do panelu administracyjnego urządzenia wyłącznie do zaufanych adresów IP oraz monitorowanie ruchu sieciowego kierowanego do interfejsu administracyjnego.

Kogo dotyczy

Netentsec Application Security Gateway (NS-ASG) w wersji 6.3

Uwagi

Publiczny proof-of-concept (PoC) dla tej podatności jest dostępny w serwisie GitHub (gist.github.com/nsvizp), co zwiększa ryzyko wykorzystania luki przez nieuprawnione osoby.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netentsec Application Security Gateway

    APP
    Netentsec
    6.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2024-2647HIGH7.3ten sam produkt

A vulnerability, which was classified as critical, has been found in Netentsec NS-ASG Application Security Gat...

CVE-2023-7161HIGH7.3ten sam produkt

A vulnerability classified as critical has been found in Netentsec NS-ASG Application Security Gateway 6.3.1. ...

CVE-2023-6903HIGH7.3ten sam produkt

A vulnerability classified as critical has been found in Netentsec NS-ASG Application Security Gateway 6.3.1. ...

CVE-2023-30243HIGH7.5ten sam produkt

Beijing Netcon NS-ASG Application Security Gateway v6.3 is vulnerable to SQL Injection via TunnelId that allow...

CVE-2024-6007MEDIUM5.3ten sam produkt

A vulnerability classified as critical has been found in Netentsec NS-ASG Application Security Gateway 6.3. Th...