
Proof-of-Concept-Exploit für CVE-2023-46954, eine entfernte SQL-Injection-Sicherheitslücke in Relativity Server 2022, die über den Name-Parameter beliebige Codeausführung ermöglicht.
SQL Injection-Schwachstelle in Relativity Server 2022 v.12.1.537.3 Patch 2 und früher erlaubt einem entfernten Angreifer, beliebigen Code über den name-Parameter auszuführen.
[Schwachstellentyp] SQL Injection
[Hersteller des Produkts] Relativity ODA LLC
[Betroffene Produktcodebasis] Relativity Server 2022 v.12.1.537.3 Patch 2 und früher
[Betroffene Komponente] POST /Relativity.Rest/API/Relativity.Users/workspace//users/retrieveusersby
[Angriffstyp] Remote
[Auswirkung: Codeausführung] true
[Angriffsvektoren] Innerhalb des JSON-POST-Parameters 'Name' gibt die folgende Nutzlast 'true' zurück und zeigt eine Liste von Namen und E-Mails an:
(SELECT (CASE WHEN (1=1) THEN 03586 ELSE 3*(SELECT 2 UNION ALL SELECT 1) END))
Die folgende Nutzlast gibt jedoch 'false' zurück und zeigt die Meldung 'SQL Statement Failed' an:
(SELECT (CASE WHEN (1=2) THEN 03586 ELSE 3*(SELECT 2 UNION ALL SELECT 1) END))
Hinweis: Der True/False-Vergleich findet innerhalb der CASE-WHEN ()-Klausel statt.
[Referenz] https://www.linkedin.com/in/jakedmurphy1/
[Hat der Hersteller die Schwachstelle bestätigt oder anerkannt?] true
[Entdecker] Jake Murphy