
Vulnérabilité d'injection SQL dans Vehicle Management System 1.0 - 1.3
Vulnérabilité d'injection SQL dans Vehicle Management System 1.0 - 1.3
Vehicle Management System 1.0 est vulnérable à l'injection SQL. Des utilisateurs invités faiblement authentifiés ou des comptes administratifs peuvent exploiter des paramètres POST vulnérables dans plusieurs points de terminaison pour exécuter des commandes SQL arbitraires. Cela peut conduire à un accès non autorisé à la base de données, à une récupération de données ou à une élévation de privilèges.
Booking ID
Action Name
Payment Confirmation ID
/vehicle-management/newvehicle.php
/vehicle-management/newdriver.php
Type : Injection SQL
Vendeur : Vehicle Management System
Version concernée : 1.0
Utilisateur invité : Les exploitations peuvent être effectuées via le paramètre Booking Action Name lors de la réservation d'un véhicule.
Utilisateur admin : Des composants supplémentaires concernés sont accessibles via l'interface d'administration.
L'exploitation de cette vulnérabilité permet aux attaquants de :
Contourner l'authentification ou accéder à des informations sensibles.
Manipuler ou supprimer des enregistrements de la base de données.
Élever les privilèges et exécuter des actions administratives non autorisées.
Valider et assainir toutes les entrées utilisateur, en particulier les paramètres POST.
Utiliser des requêtes paramétrées ou des déclarations préparées pour empêcher l'injection SQL.
Restreindre l'accès aux points de terminaison sensibles et appliquer une authentification forte mesu