Piwigo w wersji 13.6.0 zawiera krytyczną podatność SQL Injection w module administracyjnym obsługującym permalinki. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie zapytań SQL, co stwarza poważne zagrożenie dla integralności i poufności danych.
▸ Pokaż oryginał (EN)
Piwigo 13.6.0 is vulnerable to SQL Injection via /admin/permalinks.php.
Podatność typu SQL Injection występuje w pliku /admin/permalinks.php aplikacji Piwigo. Atakujący może przesłać odpowiednio spreparowane dane wejściowe, które są wstrzykiwane bezpośrednio do zapytania SQL bez odpowiedniej walidacji lub sanityzacji. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni podatność szczególnie niebezpieczną.
Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć przechowywane dane, a w określonych konfiguracjach bazy danych potencjalnie przejąć kontrolę nad systemem. Podatność oceniono na maksymalny wpływ w zakresie poufności, integralności i dostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Piwigo do wersji wyższej niż 13.6.0 oraz śledzenie oficjalnego repozytorium GitHub w celu uzyskania informacji o dostępnych poprawkach. Do czasu aktualizacji należy rozważyć ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP.
Piwigo w wersji 13.6.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPiwigo
APPPiwigo13.6.0
Powiązane podatności
Reflected XSS w panelu administratora Piwigo (plugin_id)
SQL Injection w funkcji 'profile' aplikacji Piwigo
SQL Injection w Piwigo – parametr selection w cat_move.php
SQL Injection w Piwigo 11.4.0 przez parametr order[0][dir]
Piwigo 2.9.5 — XSS możliwy do exploitacji przez CSRF w module powiadomień