CRITICAL🇬🇧 English

CVE-2023-36311

SQL Injection w parametrze 'column' w PHPJabbers Document Creator v1.0

CVSS 9.8v3.1pub. 2023-08-10upd. 2024-11-21

W aplikacji PHPJabbers Document Creator v1.0 odkryto krytyczną podatność typu SQL injection (SQLi) w parametrze 'column' pliku index.php. Pozwala ona nieuwierzytelnionemu atakującemu na bezpośrednią manipulację zapytaniami do bazy danych, co stanowi poważne zagrożenie dla poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

There is a SQL injection (SQLi) vulnerability in the "column" parameter of index.php in PHPJabbers Document Creator v1.0.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych przez użytkownika w parametrze 'column' żądania HTTP do pliku index.php. Atakujący może wstrzyknąć złośliwy kod SQL bezpośrednio do zapytania wykonywanego przez aplikację wobec bazy danych. Atak nie wymaga uwierzytelnienia, żadnej interakcji użytkownika ani szczególnych warunków — wystarczy dostęp sieciowy do aplikacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, zmodyfikować lub usunąć dane, a w określonych konfiguracjach serwera bazy danych potencjalnie przejąć kontrolę nad systemem. Pełna triada CIA (poufność, integralność, dostępność) jest zagrożona.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu do aplikacji na poziomie firewall oraz monitoring ruchu sieciowego pod kątem prób eksploatacji.

Kogo dotyczy

PHPJabbers Document Creator v1.0

Uwagi

Podatność została opisana jako część serii odkryć wielu podatności w produktach PHPJabbers, opublikowanej przez badacza na platformie Medium (referencja: medium.com/@milfortutz).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Document Creator

    APP
    Phpjabbers
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-40758CRITICAL9.8PL ✓ten sam produkt

Enumeracja użytkowników w PHPJabbers Document Creator v1.0

CVE-2023-36309MEDIUM6.1ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the "action" parameter of index.php in PHPJabbers Docum...

CVE-2023-36310MEDIUM6.1ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the "column" parameter of index.php in PHPJabbers Docum...

CVE-2023-36313MEDIUM6.1ten sam produkt

PHPJabbers Document Creator v1.0 is vulnerable to Cross Site Scripting (XSS) via all post parameters of "Expor...

CVE-2023-53877CRITICAL9.3PL ✓ten sam vendor

SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)