
Datum: 23/02/2024
Getestet auf ABO.CMS 5.8
Hersteller: ABO.CMS
Hersteller-URL: https://abocms.ru
ABO.CMS 5.8 ist anfällig für SQL-Injection über den Parameter tb_login auf der Admin-Anmeldeseite.
Die betroffene Komponente ist der Parameter "tb_login" auf der Admin-Anmeldeseite
Es ist wahrscheinlich auch in anderen Editionen anfällig
Der Angriffstyp ist remote, wobei der Angriffsvektor eine POST-Anfrage auf der/den Admin-Anmeldeseite(n) mit dem Parameter "tb_login" ist
Beschreibung:
ABO.CMS 5.8 SQLi,
SQL-Injection-Schwachstelle in ABO.CMS, bei der unsichere SQL-Abfragen an das Backend übergeben werden, was zu einer Injection führt.
Auf einer/mehreren Admin-Seite(n) über eine POST-Anfrage im Parameter "tb_login".
Während meiner Tests schien das CMS diese Arten von SQL-Injection zuzulassen:
boolesche Blind-SQL-Injection, fehlerbasierte, gestapelte Abfragen, zeitbasierte Blind-SQL-Injection und Union-Abfragen.
Damit ist es möglich, den Datenbankserver vollständig zu übernehmen (unter bestimmten Bedingungen, xp_cmdshell usw.)
Die Testumgebung war IIS 7.5/8.5 mit MSSQL Server 2008 RP2 SP3, auf dem ASPx, PHP usw. lief.
SQLi ist wahrscheinlich auch in früheren Editionen der CMS-Software ausnutzbar, aber ich habe diese Schwachstelle nur in Edition 5.8 getestet.
(Exploit ist hier: https://github.com/thetrueartist/ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227/tree/main)