CRITICAL🇬🇧 English

CVE-2023-33362

SQL Injection w funkcji 'profile' aplikacji Piwigo

CVSS 9.8v3.1pub. 2023-05-23upd. 2025-04-16

Piwigo 13.6.0 zawiera podatność SQL Injection w funkcji obsługi profilu użytkownika. Błąd uzyskał ocenę krytyczną (CVSS 9.8), ponieważ może być wykorzystany zdalnie bez uwierzytelnienia i bez interakcji użytkownika.

Pokaż oryginał (EN)

Piwigo 13.6.0 is vulnerable to SQL Injection via in the "profile" function.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane zapytanie HTTP zawierające złośliwy kod SQL do punktu końcowego obsługującego funkcję 'profile'. Dane wejściowe nie są odpowiednio walidowane ani parametryzowane przed przekazaniem do zapytania bazodanowego. W efekcie napastnik może manipulować logiką zapytań SQL wykonywanych przez aplikację na bazie danych.

Skutki

Atakujący może uzyskać nieautoryzowany odczyt, modyfikację lub usunięcie danych z bazy danych aplikacji, w tym danych użytkowników i haseł. W zależności od konfiguracji serwera możliwe jest również przejęcie pełnej kontroli nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższej niż 13.6.0 oraz tymczasowe ograniczenie dostępu do funkcji profilu na poziomie firewall lub WAF do czasu wdrożenia poprawki.

Kogo dotyczy

Piwigo w wersji 13.6.0

Uwagi

Proof-of-concept dla tej podatności jest publicznie dostępny w repozytorium GitHub (MarkLee131/awesome-web-pocs).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Piwigo

    APP
    Piwigo
    13.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-44393CRITICAL9.3PL ✓ten sam produkt

Reflected XSS w panelu administratora Piwigo (plugin_id)

CVE-2023-33361CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Piwigo 13.6.0 via /admin/permalinks.php

CVE-2020-19213CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Piwigo – parametr selection w cat_move.php

CVE-2021-32615CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Piwigo 11.4.0 przez parametr order[0][dir]

CVE-2019-13363CRITICAL9.6PL ✓ten sam produkt

Piwigo 2.9.5 — XSS możliwy do exploitacji przez CSRF w module powiadomień