CVE-2025-63943 — ग्रोसरी स्टोर मैनेजमेंट सिस्टम 1.0 में SQL इंजेक्शन
अवलोकन
ग्रोसरी स्टोर मैनेजमेंट सिस्टम 1.0 के search_products.php घटक में एक उच्च-गंभीरता वाली SQL इंजेक्शन भेद्यता पाई गई, जो anirudhkannan द्वारा निर्मित एक PHP/MySQL-आधारित वेब एप्लिकेशन है।
यह समस्या अनुचित इनपुट सत्यापन और उपयोगकर्ता-नियंत्रित scost पैरामीटर का उपयोग करके असुरक्षित SQL क्वेरी निर्माण के कारण उत्पन्न होती है। यह दोष हमलावरों को अंतर्निहित SQL तर्क में हेरफेर करने में सक्षम बनाता है, जिससे संवेदनशील डेटा का रिसाव, डेटा में परिवर्तन, या डेटाबेस के पूर्ण समझौते की संभावना होती है।
यह भेद्यता SQL क्वेरी में असत्यापित उपयोगकर्ता इनपुट के सीधे संयोजन के कारण मौजूद है। scost POST पैरामीटर, जो संख्यात्मक उत्पाद लागत मान दर्शाने के लिए है, बिना निम्न के SQL WHERE क्लॉज में शामिल किया जाता है:
इनपुट सैनिटाइज़ेशन
प्रकार प्रवर्तन
पैरामीटरयुक्त क्वेरी
प्रीपेयर्ड स्टेटमेंट का उपयोग
यह हमलावर को मनमाने SQL बूलियन एक्सप्रेशन इंजेक्ट करने की अनुमति देता है, जिससे क्वेरी व्यवहार बदल जाता है और बूलियन-आधारित SQL इंजेक्शन तकनीकों का उपयोग करके डेटाबेस सामग्री निकाली जा सकती है।
यह भेद्यता search_products.php पर एक मानक POST अनुरोध के माध्यम से शोषण योग्य है। जब दुर्भावनापूर्ण एक्सप्रेशन प्रदान किए जाते हैं, तो बैकएंड मापने योग्य प्रतिक्रिया अंतर (TRUE/FALSE विविधताएँ) लौटाता है, जो पुष्टि करता है कि उपयोगकर्ता इनपुट SQL तर्क को प्रभावित करता है।
मूल कारण
scost इनपुट फ़ील्ड पर सर्वर-साइड सत्यापन का अभाव
SQL क्वेरी बनाने के लिए स्ट्रिंग संयोजन का सीधा उपयोग
प्रभावित कोड पथ में प्रीपेयर्ड स्टेटमेंट का अभाव
संख्यात्मक इनपुट फ़ील्ड के लिए कोई फ़िल्टरिंग या व्हाइटलिस्टिंग नहीं
ये स्थितियाँ सामूहिक रूप से हमलावरों को इच्छित SQL तर्क को संशोधित करने में सक्षम बनाती हैं।
गंभीरता और प्रभाव
यह भेद्यता उच्च रेट की गई है, क्योंकि इसमें हमले की जटिलता कम है, प्रमाणीकरण की आवश्यकता नहीं है, और डेटाबेस पर पूर्ण पढ़ने/लिखने का प्रभाव है।
संभावित प्रभाव शामिल हैं:
संवेदनशील डेटा रिसाव: हमलावर उत्पाद, उपयोगकर्ता या सिस्टम डेटा निकाल सकते हैं।
डेटा संशोधन या विलोपन: इंजेक्टेड SQL डेटाबेस प्रविष्टियों को बदल या हटा सकता है।
प्रमाणीकरण बायपास (संभव): यदि एप्लिकेशन की अन्य क्वेरी लॉजिक में उपयोग किया जाता है।
पूर्ण डेटाबेस समझौता: DB विशेषाधिकारों और कॉन्फ़िगरेशन पर निर्भर।
सिस्टम अस्थिरता: दुर्भावनापूर्ण क्वेरी सामान्य एप्लिकेशन व्यवहार को बाधित कर सकती हैं।
CVSS v3.1 स्कोर (प्रारंभिक मूल्यांकन)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
हमला वेक्टर (AV): नेटवर्क
हमले की जटिलता (AC): निम्न
आवश्यक विशेषाधिकार (PR): कोई नहीं
उपयोगकर्ता इंटरैक्शन (UI): कोई नहीं
स्कोप (S): अपरिवर्तित
गोपनीयता (C): उच्च
अखंडता (I): उच्च
उपलब्धता (A): उच्च
अनुमानित गंभीरता: उच्च (9.8)
शोषण सारांश
यह भेद्यता scost पैरामीटर में भेजे गए क्राफ्टेड मानों के माध्यम से शोषण योग्य है।
हमलावर यह कर सकते हैं:
बूलियन तर्क को प्रभावित करना
सशर्त प्रतिक्रियाओं को ट्रिगर करना
डेटाबेस संरचनाओं की गणना करना
संवेदनशील जानकारी निकालना
(विस्तृत पेलोड जानबूझकर छोड़े गए हैं ताकि दुरुपयोग से बचा जा सके।)
शमन और अनुशंसाएँ
डेवलपर्स / विक्रेताओं के लिए
भेद्यता को दूर करने के लिए:
प्रीपेयर्ड स्टेटमेंट / पैरामीटरयुक्त क्वेरी लागू करें
कठोर इनपुट सत्यापन लागू करें — सुनिश्चित करें कि scost केवल संख्यात्मक मान स्वीकार करता है
संदिग्ध वर्ण अस्वीकार करें — ऑपरेटरों, उद्धरणों, टिप्पणियों और एक्सप्रेशन प्रतीकों को फ़िल्टर करें
न्यूनतम-विशेषाधिकार डेटाबेस अनुमतियाँ लागू करें
कोडबेस की समीक्षा करें एप्लिकेशन में इसी तरह के पैटर्न के लिए
उपयोगकर्ताओं के लिए
जब तक पैच उपलब्ध न हो:
एप्लिकेशन तक सार्वजनिक पहुंच प्रतिबंधित करें
दुर्भावनापूर्ण अनुरोधों को ब्लॉक करने के लिए फ़ायरवॉल या WAF का उपयोग करें
SQL-संबंधी असामान्य व्यवहार के लिए लॉग की निगरानी करें