PT-2024-5494 · Admidio · Admidio
Umeradeemcheema
·
Publicado
2024-06-15
·
Atualizado
2024-08-05
·
CVE-2024-37906
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Admidio anteriores à 4.3.9
Descrição
O problema está relacionado a uma injeção de SQL no arquivo-fonte
/adm program/modules/ecards/ecard send.php do aplicativo Admidio. Essa injeção de SQL resulta no comprometimento do banco de dados do aplicativo. O valor do parâmetro POST ecard recipients está sendo concatenado diretamente com a consulta SQL no código-fonte, causando a injeção SQL. A injeção SQL pode ser explorada por um usuário membro, utilizando cargas de injeção SQL baseadas em condições cegas, baseadas em tempo e de interação fora da banda. Um invasor poderia potencialmente acessar dados confidenciais, modificar, excluir ou adicionar dados ao banco de dados e, possivelmente, executar código remotamente.Recomendações
Para versões anteriores à 4.3.9, atualize para a versão 4.3.9 para corrigir a vulnerabilidade de injeção de SQL.
Como solução alternativa temporária, considere usar consultas parametrizadas ou instruções preparadas em vez de concatenar a entrada do usuário diretamente nas consultas SQL, ou sanitize a entrada antes de incluí-la na consulta SQL.
Restrinja o acesso ao endpoint
/adm program/modules/ecards/ecard send.php para minimizar o risco de exploração.Evite usar o parâmetro
ecard recipients no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Admidio