PHPJabbers Food Delivery Script w wersji 3.0 zawiera podatność typu SQL Injection w parametrze 'column' pliku index.php. Luka umożliwia nieuwierzytelnionemu atakującemu zdalne wykonywanie zapytań SQL bezpośrednio w bazie danych aplikacji.
▸ Pokaż oryginał (EN)
PHPJabbers Food Delivery Script v3.0 is vulnerable to SQL Injection in the "column" parameter of index.php.
Parametr 'column' przekazywany do pliku index.php nie jest odpowiednio walidowany ani sanitizowany przed użyciem w zapytaniu do bazy danych. Atakujący może wstrzyknąć złośliwy kod SQL, manipulując wartością tego parametru w żądaniu HTTP. Brak uwierzytelnienia wymagany do przeprowadzenia ataku (PR:N, UI:N) sprawia, że exploit jest dostępny dla każdego użytkownika sieci.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, zmodyfikować lub usunąć jej zawartość, a w sprzyjających warunkach przejąć kontrolę nad systemem bazodanowym. Wysoki wpływ na poufność, integralność i dostępność (C:H/I:H/A:H).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach obejścia zaleca się ograniczenie dostępu do pliku index.php na poziomie firewall lub serwera WWW oraz wdrożenie mechanizmów WAF filtrujących złośliwe zapytania SQL.
PHPJabbers Food Delivery Script w wersji 3.0
Podatność została opisana przez badacza bezpieczeństwa w artykule na platformie Medium jako część serii raportów dotyczących wielu podatności w produktach PHPJabbers (część 3).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Food Delivery Script
APPPhpjabbers3.0
Powiązane podatności
SQL Injection w PHPJabbers Food Delivery Script 3.0 (parametr 'q')
User enumeration w PHPJabbers Food Delivery Script v3.1
SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)
Stored XSS w PHPJabbers Cinema Booking System v2.0
SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser