Piwigo 13.6.0 zawiera podatność SQL Injection w funkcji obsługi profilu użytkownika. Błąd uzyskał ocenę krytyczną (CVSS 9.8), ponieważ może być wykorzystany zdalnie bez uwierzytelnienia i bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Piwigo 13.6.0 is vulnerable to SQL Injection via in the "profile" function.
Atakujący wysyła spreparowane zapytanie HTTP zawierające złośliwy kod SQL do punktu końcowego obsługującego funkcję 'profile'. Dane wejściowe nie są odpowiednio walidowane ani parametryzowane przed przekazaniem do zapytania bazodanowego. W efekcie napastnik może manipulować logiką zapytań SQL wykonywanych przez aplikację na bazie danych.
Atakujący może uzyskać nieautoryzowany odczyt, modyfikację lub usunięcie danych z bazy danych aplikacji, w tym danych użytkowników i haseł. W zależności od konfiguracji serwera możliwe jest również przejęcie pełnej kontroli nad systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższej niż 13.6.0 oraz tymczasowe ograniczenie dostępu do funkcji profilu na poziomie firewall lub WAF do czasu wdrożenia poprawki.
Piwigo w wersji 13.6.0
Proof-of-concept dla tej podatności jest publicznie dostępny w repozytorium GitHub (MarkLee131/awesome-web-pocs).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPiwigo
APPPiwigo13.6.0
Powiązane podatności
Reflected XSS w panelu administratora Piwigo (plugin_id)
SQL Injection w Piwigo 13.6.0 via /admin/permalinks.php
SQL Injection w Piwigo – parametr selection w cat_move.php
SQL Injection w Piwigo 11.4.0 przez parametr order[0][dir]
Piwigo 2.9.5 — XSS możliwy do exploitacji przez CSRF w module powiadomień