
CVE-2024-36837 | CNVD-2024-30128 POC
Écrire l'URL dans url.txt et exécuter CVE-2024-36837.py

Lors de ma première année, j'ai découvert qu'un établissement d'enseignement utilisait CRMEB Mall comme boutique en ligne dans le cadre d'une action de protection Internet. Après des tests, une vulnérabilité d'injection SQL a été trouvée. Après avoir mis en place un environnement local, la vulnérabilité a été découverte dans la version CRMEB-KY v5.2.2, voire supérieure.
Sqlmap : python sqlmap.py -u “http://XXX.URL/api/products?limit=20&priceOrder=&salesOrder=&selectId=0”
Zone de code vulnérable
Fichier : website directory/app/API/controller/PC/ProductController. PHP

Dans la fonction getProductList, le passage d'arguments non validés ou non traités peut facilement entraîner l'exécution de commandes SQL malveillantes.
Correctifs suggérés :
Utiliser un pare-feu web
Effectuer des audits de sécurité réguliers et des évaluations de vulnérabilités pour identifier et atténuer les problèmes de sécurité potentiels.
URL du fournisseur : https://crmeb.com/
URL du dépôt de création du projet : https://github.com/crmeb/CRMEB/tree/master
Informations du fournisseur :
Xi 'an Zhongbang network Technology Co., LTD
西安众邦网络科技有限公司
