PT-2022-1466 · Phpipam · Phpipam

·

CVE-2022-23046

·

Publicado

2022-01-06

·

Atualizado

2025-06-24

CVSS v2.0

8.5

Alta

VetorAV:N/AC:M/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
PhpIPAM versão 1.4.4
Descrição
O problema está relacionado à falta de proteção contra a manipulação da estrutura de consultas SQL ao lidar com o parâmetro subnet no componente app/admin/routing/edit-bgp-mapping-search.php do aplicativo web phpipam. Isso pode permitir que um invasor remoto execute consultas SQL arbitrárias. A exploração requer um usuário administrador autenticado e envolve a injeção de sentenças SQL no parâmetro subnet durante a pesquisa de uma sub-rede.
Recomendações
Para a versão 1.4.4 do PhpIPAM, considere desativar a função edit-bgp-mapping-search.php até que um patch esteja disponível para prevenir ataques de injeção de SQL. Restrinja o acesso ao parâmetro subnet no endpoint da API afetado para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-00608
CVE-2022-23046

Produtos afetados

Phpipam