CRITICAL🇬🇧 English

CVE-2023-40748

SQL Injection w PHPJabbers Food Delivery Script 3.0 (parametr 'q')

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

PHPJabbers Food Delivery Script 3.0 zawiera krytyczną podatność SQL injection w parametrze 'q' pliku index.php, umożliwiającą nieuwierzytelnionemu atakującemu manipulację bazą danych. Ze względu na brak wymagań co do uprawnień i złożoności ataku, podatność stanowi poważne zagrożenie dla każdej instalacji tego oprogramowania.

Pokaż oryginał (EN)

PHPJabbers Food Delivery Script 3.0 has a SQL injection (SQLi) vulnerability in the "q" parameter of index.php.

🤖 Analiza AI
Jak działa

Atakujący może wstrzyknąć złośliwy kod SQL poprzez parametr 'q' przekazywany do pliku index.php w zapytaniu HTTP. Aplikacja nie filtruje ani nie parametryzuje w odpowiedni sposób danych wejściowych użytkownika przed przekazaniem ich do zapytania SQL, co pozwala na modyfikację logiki zapytań kierowanych do bazy danych. Atak jest możliwy zdalnie, bez uwierzytelnienia i nie wymaga żadnej interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych (np. danych klientów, zamówień, danych logowania), a także modyfikować lub usuwać dane oraz potencjalnie przejąć pełną kontrolę nad aplikacją i bazą danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie filtrowania i walidacji danych wejściowych po stronie serwera oraz stosowanie parametryzowanych zapytań SQL. Do czasu aplikacji poprawki warto rozważyć blokowanie podejrzanych żądań na poziomie firewall aplikacji webowej (WAF).

Kogo dotyczy

PHPJabbers Food Delivery Script w wersji 3.0

Uwagi

Podatność została opisana w publicznym artykule na platformie Medium (autor: @mfortinsec) jako część serii raportów dotyczących wielu podatności w produktach PHPJabbers.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Food Delivery Script

    APP
    Phpjabbers
    3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-40749CRITICAL9.8PL ✓ten sam produkt

SQL Injection w PHPJabbers Food Delivery Script v3.0

CVE-2023-40757CRITICAL9.8PL ✓ten sam produkt

User enumeration w PHPJabbers Food Delivery Script v3.1

CVE-2023-53877CRITICAL9.3PL ✓ten sam vendor

SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)

CVE-2024-57428CRITICAL9.3PL ✓ten sam vendor

Stored XSS w PHPJabbers Cinema Booking System v2.0

CVE-2024-57430CRITICAL9.8PL ✓ten sam vendor

SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser