
SQL-Injection-Schwachstelle in Vehicle Management System 1.0 - 1.3
SQL-Injection-Schwachstelle im Vehicle Management System 1.0 - 1.3
Vehicle Management System 1.0 ist anfällig für SQL-Injection. Gastbenutzer mit niedriger Authentifizierungsstufe oder Administratorkonten können anfällige POST-Parameter in mehreren Endpunkten ausnutzen, um beliebige SQL-Befehle auszuführen. Dies kann zu unbefugtem Datenbankzugriff, Datenabruf oder Privilegieneskalation führen.
Booking ID
Action Name
Payment Confirmation ID
/vehicle-management/newvehicle.php
/vehicle-management/newdriver.php
Typ: SQL Injection
Anbieter: Vehicle Management System
Betroffene Version: 1.0
Gastbenutzer: Angriffe können über den Parameter „Booking Action Name“ während der Fahrzeugbuchung durchgeführt werden.
Admin-Benutzer: Zusätzliche betroffene Komponenten, die über die Administratoroberfläche zugänglich sind.
Die Ausnutzung dieser Schwachstelle ermöglicht Angreifern:
Die Authentifizierung zu umgehen oder auf vertrauliche Informationen zuzugreifen.
Datenbankdatensätze zu manipulieren oder zu löschen.
Rechte zu erweitern und unbefugte administrative Aktionen auszuführen.
Validieren und bereinigen Sie alle Benutzereingaben, insbesondere POST-Parameter.
Verwenden Sie parametrisierte Abfragen oder Prepared Statements, um SQL-Injection zu verhindern.
Beschränken Sie den Zugriff auf sensible Endpunkte und setzen Sie starke Authentifizierungsmaßna