CVE-2022-24707
حقن SQL في anuko timetracker
- تم النشر
- 23/02/2022
- محدث
- 22/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 11/05/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Anuko Time Tracker هو تطبيق مفتوح المصدر لتتبع الوقت مبني على الويب ومكتوب بلغة PHP. كانت توجد ثغرات UNION SQL injection و time-based blind injection في إضافة Time Tracker Puncher في إصدارات anuko timetracker السابقة للإصدار 1.20.0.5642. كان يحدث هذا لأن إضافة Puncher كانت تعيد استخدام كود من أماكن أخرى وكانت تعتمد على معامل تاريخ غير معقّم في طلبات POST. وبسبب عدم فحص المعامل، كان من الممكن صياغة طلبات POST تحتوي على SQL خبيث لقاعدة بيانات Time Tracker. تم حل هذه المشكلة في الإصدار 1.20.0.5642. يُنصح المستخدمون غير القادرين على الترقية بإضافة فحوصاتهم الخاصة إلى المدخلات.
المصادر
3إثبات المفهوم لـ CVE-2022-24707
أداة استغلال آلية لحقن SQL لثغرة CVE-2022-24707 تستهدف Anuko Time Tracker 1.20.0. تستخرج بيانات اعتماد المستخدمين من قاعدة بيانات tt_users عبر حقن قائم على الوقت في ميزة puncher، مع تنظيف تلقائي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.