
दिनांक: 23/02/2024
ABO.CMS 5.8 पर परीक्षण किया गया
विक्रेता: ABO.CMS
विक्रेता URL: https://abocms.ru
ABO.CMS 5.8 प्रशासक लॉगिन पृष्ठ पर tb_login पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है।
प्रभावित घटक "tb_login" पैरामीटर, प्रशासक लॉगिन पृष्ठ है
यह संभवतः अन्य संस्करणों पर भी संवेदनशील है
हमले का प्रकार रिमोट है, हमले का वेक्टर प्रशासक लॉगिन पृष्ठ(पृष्ठों) पर POST अनुरोध है जिसमें "tb_login" पैरामीटर होता है।
विवरण:
ABO.CMS 5.8 SQLi,
ABO.CMS में SQL इंजेक्शन भेद्यता, यह बैकएंड में असुरक्षित SQL क्वेरी पास करता है जिसके परिणामस्वरूप इंजेक्शन होता है।
प्रशासक पृष्ठ(पृष्ठों) में, "tb_login" पैरामीटर में POST अनुरोध का उपयोग करके।
अपने परीक्षण के दौरान, CMS इन प्रकार के SQL इंजेक्शन की अनुमति देता प्रतीत हुआ:
बूलियन-आधारित ब्लाइंड, एरर-आधारित, स्टैक्ड क्वेरी, टाइम-आधारित ब्लाइंड और यूनियन क्वेरी।
इससे डेटाबेस सर्वर को पूर्ण रूप से अपने कब्जे में लेना संभव है (विशिष्ट स्थितियों में, xp_cmdshell आदि)।
परीक्षण वातावरण IIS 7.5/8.5 था जिसमें MSSQL Server 2008 RP2 SP3, ASPx, PHP आदि चल रहे थे।
यह संभावना है कि SQLi CMS सॉफ़्टवेयर के पिछले संस्करणों में भी शोषणीय है, लेकिन मैंने इस भेद्यता का परीक्षण केवल संस्करण 5.8 पर किया है।
(एक्सप्लॉइट यहाँ है: https://github.com/thetrueartist/ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227/tree/main)