
Code-projects Ticket Booking 1.0 es vulnerable a inyección SQL a través del > parámetro Email
[Tipo de Vulnerabilidad] Inyección SQL
Descripción Se descubrió una vulnerabilidad de inyección SQL ciega basada en tiempo en Ticket-Booking-App - 1.0 que permite a un atacante ejecutar consultas SQL arbitrarias en la base de datos subyacente. El parámetro vulnerable no sanea adecuadamente la entrada suministrada por el usuario, lo que permite la inyección de payloads SQL maliciosos que se basan en retardos de tiempo para inferir la presencia de una vulnerabilidad. A diferencia de la inyección SQL clásica, la inyección SQL ciega basada en tiempo no devuelve datos directamente. En su lugar, el atacante determina si la inyección fue exitosa según el tiempo que tarda la aplicación en responder.
[Proveedor del Producto] Code-project
[Base de código del producto afectado] Ticket-Booking-App - 1.0
[Componente Afectado] El parámetro Email es vulnerable a inyección SQL basada en tiempo
[Tipo de Ataque] Remoto
[Impacto Ejecución de código] true
[Impacto Divulgación de información] true
[Vectores de Ataque]
Endpoint vulnerable: Navegue al siguiente endpoint en la aplicación: Ticket-Booking-App/authenticate.php
Punto de inyección: En el formulario de inicio de sesión de la aplicación o en la solicitud API, inyecte el siguiente payload en el parámetro email:
%2b(select*from(select(sleep(20)))a)%2b
(Esta es la forma codificada en URL de: +(select * from (select(sleep(20)))a)+)
Impacto La explotación exitosa de esta vulnerabilidad permite a un atacante remoto no autenticado: Confirmar la presencia de una falla de inyección SQL Enumerar la estructura de la base de datos Extraer información sensible del DBMS backend Realizar operaciones no autorizadas dependiendo de los privilegios del usuario del DBMS Este tipo de vulnerabilidad es particularmente peligrosa, ya que puede explotarse sin ninguna salida visible ni mensajes de error de la aplicación.
[Referencia] https://code-projects.org/ticket-booking-in-php-with-source-code/
[Descubridor] Shubham Ghadge