
Exploit de inyección SQL no autenticado para ABO.CMS 5.8 que permite la omisión de inicio de sesión y la toma de control de la base de datos a través del parámetro tb_login.
Fecha: 23/02/2024
Probado en ABO.CMS 5.8
Vendedor: ABO.CMS
URL del vendedor: https://abocms.ru
ABO.CMS 5.8 es vulnerable a inyección SQL a través del parámetro tb_login, página de inicio de sesión del administrador.
El componente afectado es el parámetro "tb_login", página de inicio de sesión del administrador
Es probable que sea vulnerable en otras ediciones
El tipo de ataque es remoto, con el vector de ataque siendo una solicitud POST en la(s) página(s) de inicio de sesión del administrador con el parámetro "tb_login"
Descripción:
ABO.CMS 5.8 SQLi,
Vulnerabilidad de inyección SQL en ABO.CMS; pasa consultas SQL no seguras al backend resultando en inyección.
En una(s) página(s) de administración usando una solicitud POST en el parámetro "tb_login".
Durante mis pruebas, el CMS parecía permitir estos tipos de inyección SQL:
ciego basado en booleano, basado en errores, consultas apiladas, ciego basado en tiempo y consultas UNION.
Con esto es posible tomar el control completo del servidor de base de datos (bajo condiciones específicas, xp_cmdshell etc.)
El entorno de prueba fue IIS 7.5/8.5 con MSSQL Server 2008 RP2 SP3 ejecutando ASPx, PHP, etc.
SQLi probablemente sea explotable en ediciones anteriores del software CMS, pero solo he probado esta vulnerabilidad en la edición 5.8.