
Exploit d'injection SQL non authentifié pour ABO.CMS 5.8 permettant le contournement de la connexion et la prise de contrôle de la base de données via le paramètre tb_login.
Date: 23/02/2024
Testé sur ABO.CMS 5.8
Vendeur: ABO.CMS
URL du vendeur: https://abocms.ru
ABO.CMS 5.8 est vulnérable à une injection SQL via le paramètre tb_login, page de connexion admin.
Le composant affecté est le paramètre "tb_login", page de connexion admin
Il est probablement vulnérable sur d'autres éditions
Le type d'attaque est à distance avec le vecteur d'attaque étant une requête POST dans la ou les pages de connexion admin avec le paramètre "tb_login"
Description:
ABO.CMS 5.8 SQLi,
Vulnérabilité d'injection SQL dans ABO.CMS, elle passe des requêtes SQL non sécurisées dans le backend résultant en une injection.
Dans une ou des pages admin utilisant une requête POST dans le paramètre "tb_login".
Lors de mes tests, le CMS semblait autoriser ces types d'injection SQL :
boolean-based blind, error-based, stacked queries, time-based blind and union queries.
Avec cela, il est possible de prendre le contrôle total du serveur de base de données (sous certaines conditions, xp_cmdshell etc)
L'environnement de test était IIS 7.5/8.5 avec MSSQL Server 2008 RP2 SP3 exécutant ASPx, PHP etc.
L'injection SQL est probablement exploitable dans les éditions passées du logiciel CMS, mais je n'ai testé cette vulnérabilité que sur l'édition 5.8.
(L'exploit est ici: https://github.com/thetrueartist/ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227/tree/main)