Podatność typu SQL injection w module miniform systemu WBCE CMS w wersji 1.6.0 pozwala nieuwierzytelnionemu atakującemu zdalnie wykonać dowolny kod. Brak wymogu jakiegokolwiek uwierzytelnienia sprawia, że podatność jest szczególnie niebezpieczna.
▸ Pokaż oryginał (EN)
SQL injection vulnerability in the miniform module in WBCE CMS v.1.6.0 allows remote unauthenticated attacker to execute arbitrary code via the DB_RECORD_TABLE parameter.
Atakujący wysyła spreparowane żądanie HTTP zawierające złośliwy payload w parametrze DB_RECORD_TABLE obsługiwanym przez moduł miniform. Parametr ten nie jest odpowiednio walidowany ani sanityzowany przed przekazaniem do zapytania SQL, co umożliwia wstrzyknięcie dowolnych instrukcji SQL. Poprzez odpowiednio skonstruowane zapytanie możliwe jest wykonanie kodu na serwerze.
Atakujący może uzyskać pełną kontrolę nad bazą danych oraz wykonać dowolny kod na serwerze, co prowadzi do naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować WBCE CMS do wersji 1.6.1, w której podatność została naprawiona (dostępna pod adresem: https://github.com/WBCE/WBCE_CMS/releases/tag/1.6.1).
WBCE CMS w wersji 1.6.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWbce Cms
APPWbce1.6.0
Powiązane podatności
SQL Injection w WBCE CMS — nieautoryzowany dostęp do bazy danych
WBCE CMS: słabe generowanie haseł umożliwia privilege escalation
WBCE CMS — nieograniczony upload plików umożliwiający RCE (getshell)
SQL Injection w WBCE CMS umożliwiający przejęcie kontroli nad bazą danych
WBCE CMS version 1.5.2 contains an authenticated remote code execution vulnerability that allows attackers to ...