
ثغرة حقن SQL في نظام إدارة المركبات 1.0 - 1.3
ثغرة حقن SQL في Vehicle Management System 1.0 - 1.3
يحتوي Vehicle Management System 1.0 على ثغرة حقن SQL (SQL Injection). يمكن للمستخدمين الضيوف ذوي الصلاحيات المنخفضة أو الحسابات الإدارية استغلال معاملات POST المعرضة للثغرة في عدة نقاط نهاية لتنفيذ أوامر SQL عشوائية. قد يؤدي ذلك إلى وصول غير مصرح به إلى قاعدة البيانات، أو استرجاع البيانات، أو تصعيد الامتيازات.
Booking ID
Action Name
Payment Confirmation ID
/vehicle-management/newvehicle.php
/vehicle-management/newdriver.php
النوع: حقن SQL (SQL Injection)
البائع: Vehicle Management System
الإصدار المتأثر: 1.0
المستخدم الضيف: يمكن تنفيذ عمليات الاستغلال عبر معامل Booking Action Name أثناء حجز المركبة.
المستخدم الإداري: مكوّنات إضافية متأثرة يمكن الوصول إليها عبر الواجهة الإدارية.
يتيح استغلال هذه الثغرة للمهاجمين ما يلي:
تجاوز المصادقة أو الوصول إلى معلومات حساسة.
التلاعب بسجلات قاعدة البيانات أو حذفها.
تصعيد الامتيازات وتنفيذ إجراءات إدارية غير مصرح بها.
التحقق من جميع مدخلات المستخدم وتنقيتها، خاصة معاملات POST.
استخدام استعلامات معاملية (parameterized queries) أو عبارات مُعدّة مسبقًا (prepared statements) لمنع حقن SQL.
تقييد الوصول إلى نقاط النهاية الحساسة وفرض إجراءات مصادقة قوية