
استغلال إثبات المفهوم لـ CVE-2023-46954، وهي ثغرة حقن SQL عن بُعد في Relativity Server 2022 تسمح بتنفيذ تعليمات برمجية تعسفية عبر معلمة Name.
ثغرة حقن SQL في خادم Relativity Server 2022 الإصدار v.12.1.537.3 Patch 2 والإصدارات الأقدم تسمح لمهاجم عن بُعد بتنفيذ كود عشوائي عبر معامل الاسم (name).
[نوع الثغرة] حقن SQL
[بائع المنتج] Relativity ODA LLC
[قاعدة كود المنتج المتأثر] Relativity Server 2022 الإصدار v.12.1.537.3 Patch 2 والإصدارات الأقدم
[المكوّن المتأثر] POST /Relativity.Rest/API/Relativity.Users/workspace//users/retrieveusersby
[نوع الهجوم] عن بُعد
[التأثير: تنفيذ الكود] نعم
[نواقل الهجوم] داخل معامل JSON POST المسمّى 'Name'، ستُعيد الحمولة التالية القيمة true وتعرض قائمة بالأسماء وعناوين البريد الإلكتروني:
(SELECT (CASE WHEN (1=1) THEN 03586 ELSE 3*(SELECT 2 UNION ALL SELECT 1) END))
لكن الحمولة التالية ستعيد القيمة false وتعرض الرسالة 'SQL Statement Failed':
(SELECT (CASE WHEN (1=2) THEN 03586 ELSE 3*(SELECT 2 UNION ALL SELECT 1) END))
ملاحظة: تتم المقارنة بين True/False داخل جملة CASE WHEN ().
[المرجع] https://www.linkedin.com/in/jakedmurphy1/
[هل أكد البائع الثغرة أو أقرّ بها؟] نعم
[المكتشف] Jake Murphy