CRITICAL🇬🇧 English

CVE-2023-33361

SQL Injection w Piwigo 13.6.0 via /admin/permalinks.php

CVSS 9.8v3.1pub. 2023-05-23upd. 2025-01-31

Piwigo w wersji 13.6.0 zawiera krytyczną podatność SQL Injection w module administracyjnym obsługującym permalinki. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie zapytań SQL, co stwarza poważne zagrożenie dla integralności i poufności danych.

Pokaż oryginał (EN)

Piwigo 13.6.0 is vulnerable to SQL Injection via /admin/permalinks.php.

🤖 Analiza AI
Jak działa

Podatność typu SQL Injection występuje w pliku /admin/permalinks.php aplikacji Piwigo. Atakujący może przesłać odpowiednio spreparowane dane wejściowe, które są wstrzykiwane bezpośrednio do zapytania SQL bez odpowiedniej walidacji lub sanityzacji. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni podatność szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć przechowywane dane, a w określonych konfiguracjach bazy danych potencjalnie przejąć kontrolę nad systemem. Podatność oceniono na maksymalny wpływ w zakresie poufności, integralności i dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Piwigo do wersji wyższej niż 13.6.0 oraz śledzenie oficjalnego repozytorium GitHub w celu uzyskania informacji o dostępnych poprawkach. Do czasu aktualizacji należy rozważyć ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Piwigo w wersji 13.6.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Piwigo

    APP
    Piwigo
    13.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-44393CRITICAL9.3PL ✓ten sam produkt

Reflected XSS w panelu administratora Piwigo (plugin_id)

CVE-2023-33362CRITICAL9.8PL ✓ten sam produkt

SQL Injection w funkcji 'profile' aplikacji Piwigo

CVE-2020-19213CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Piwigo – parametr selection w cat_move.php

CVE-2021-32615CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Piwigo 11.4.0 przez parametr order[0][dir]

CVE-2019-13363CRITICAL9.6PL ✓ten sam produkt

Piwigo 2.9.5 — XSS możliwy do exploitacji przez CSRF w module powiadomień