CVE-2022-24707
SQL-Injection in anuko timetracker
- Veröffentlicht
- 23.02.2022
- Aktualisiert
- 22.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 11.05.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 94,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Anuko Time Tracker ist eine Open-Source-Webanwendung zur Zeiterfassung, die in PHP geschrieben ist. In Versionen von Anuko Time Tracker vor 1.20.0.5642 bestanden Schwachstellen in Bezug auf UNION-SQL-Injection und zeitbasierte Blind-Injection im Time-Tracker-Puncher-Plugin. Dies geschah, weil das Puncher-Plugin Code aus anderen Bereichen wiederverwendete und sich auf einen nicht bereinigten Datumsparameter in POST-Anfragen verließ. Da der Parameter nicht geprüft wurde, war es möglich, POST-Anfragen mit schädlichem SQL für die Time-Tracker-Datenbank zu erstellen. Dieses Problem wurde in Version 1.20.0.5642 behoben. Benutzern, die kein Upgrade durchführen können, wird empfohlen, eigene Prüfungen in der Eingabe hinzuzufügen.
Quellen
3PoC für CVE-2022-24707
Automatisierter SQL-Injection-Exploit für CVE-2022-24707, der auf Anuko Time Tracker 1.20.0 abzielt. Extrahiert Benutzeranmeldeinformationen aus der tt_users-Datenbank mittels zeitbasierter Injection in der Puncher-Funktion mit automatischer Bereinigung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.