PHPJabbers Food Delivery Script 3.0 zawiera krytyczną podatność SQL injection w parametrze 'q' pliku index.php, umożliwiającą nieuwierzytelnionemu atakującemu manipulację bazą danych. Ze względu na brak wymagań co do uprawnień i złożoności ataku, podatność stanowi poważne zagrożenie dla każdej instalacji tego oprogramowania.
▸ Pokaż oryginał (EN)
PHPJabbers Food Delivery Script 3.0 has a SQL injection (SQLi) vulnerability in the "q" parameter of index.php.
Atakujący może wstrzyknąć złośliwy kod SQL poprzez parametr 'q' przekazywany do pliku index.php w zapytaniu HTTP. Aplikacja nie filtruje ani nie parametryzuje w odpowiedni sposób danych wejściowych użytkownika przed przekazaniem ich do zapytania SQL, co pozwala na modyfikację logiki zapytań kierowanych do bazy danych. Atak jest możliwy zdalnie, bez uwierzytelnienia i nie wymaga żadnej interakcji ze strony użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych (np. danych klientów, zamówień, danych logowania), a także modyfikować lub usuwać dane oraz potencjalnie przejąć pełną kontrolę nad aplikacją i bazą danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie filtrowania i walidacji danych wejściowych po stronie serwera oraz stosowanie parametryzowanych zapytań SQL. Do czasu aplikacji poprawki warto rozważyć blokowanie podejrzanych żądań na poziomie firewall aplikacji webowej (WAF).
PHPJabbers Food Delivery Script w wersji 3.0
Podatność została opisana w publicznym artykule na platformie Medium (autor: @mfortinsec) jako część serii raportów dotyczących wielu podatności w produktach PHPJabbers.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Food Delivery Script
APPPhpjabbers3.0
Powiązane podatności
SQL Injection w PHPJabbers Food Delivery Script v3.0
User enumeration w PHPJabbers Food Delivery Script v3.1
SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)
Stored XSS w PHPJabbers Cinema Booking System v2.0
SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser