
Vulnerabilidad de inyección SQL en Vehicle Management System 1.0 - 1.3
Vulnerabilidad de Inyección SQL en Vehicle Management System 1.0 - 1.3
Vehicle Management System 1.0 es vulnerable a Inyección SQL. Los usuarios invitados con autenticación baja o cuentas administrativas pueden explotar parámetros POST vulnerables en varios endpoints para ejecutar comandos SQL arbitrarios. Esto puede conducir a acceso no autorizado a la base de datos, recuperación de datos o escalada de privilegios.
ID de Reserva
Nombre de Acción
ID de Confirmación de Pago
/vehicle-management/newvehicle.php
/vehicle-management/newdriver.php
Tipo: Inyección SQL
Vendedor: Vehicle Management System
Versión Afectada: 1.0
Usuario Invitado: Los exploits pueden realizarse a través del parámetro Booking Action Name durante la reserva del vehículo.
Usuario Administrador: Componentes afectados adicionales accesibles a través de la interfaz de administración.
Explotar esta vulnerabilidad permite a los atacantes:
Saltar la autenticación o acceder a información sensible.
Manipular o eliminar registros de la base de datos.
Escalar privilegios y ejecutar acciones administrativas no autorizadas.
Validar y sanitizar todas las entradas de usuario, especialmente los parámetros POST.
Usar consultas parametrizadas o sentencias preparadas para prevenir la Inyección SQL.
Restringir el acceso a endpoints sensibles y aplicar medidas de autenticación sólidas