
CVE-2019-13086 के लिए PoC एक्सप्लॉइट जो CSZ CMS में SQL इंजेक्शन और फ़ाइल अपलोड कमज़ोरियों को लक्षित करता है। सुरक्षा परीक्षण के लिए प्रायोगिक सेटअप और प्रतिकृति कोड शामिल है।
CVE-2019-13086 भेद्यता का पुनरुत्पादन और poc प्रयोग कोड
मूल CVE जानकारी: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-13086
प्रयोग वातावरण: CSZ CMS आर्किटेक्चर + php5.4 + MySQL 5.5 + Apache 2.4
भेद्यता प्रकार: SQL इंजेक्शन भेद्यता फ़ाइल अपलोड भेद्यता
संक्षिप्त विवरण: \cszcms\cszcms\core\MY_Security.php में csrf_show_error फ़ंक्शन में HTTP पैकेट का User-Agent फ़ील्ड डेटाबेस क्वेरी स्टेटमेंट में जोड़े जाने से पहले कोई सामग्री जांच नहीं है यह SQL इंजेक्शन के निर्माण का स्थान बन गया है
बचाव के उपाय: बेशक स्रोत कोड को जल्दी से संशोधित करें और HTTP पैकेट के UA फ़ील्ड की जांच जोड़ें!