
Vulnerabilità SQL Injection nel Sistema di Gestione dei Veicoli 1.0 - 1.3
Vulnerabilità di SQL Injection in Vehicle Management System 1.0 - 1.3
Vehicle Management System 1.0 è vulnerabile a SQL Injection. Utenti guest con bassa autenticazione o account amministrativi possono sfruttare parametri POST vulnerabili in diversi endpoint per eseguire comandi SQL arbitrari. Ciò può portare a accesso non autorizzato al database, recupero di dati o escalation dei privilegi.
Booking ID
Action Name
Payment Confirmation ID
/vehicle-management/newvehicle.php
/vehicle-management/newdriver.php
Tipo: SQL Injection
Fornitore: Vehicle Management System
Versione interessata: 1.0
Utente guest: Gli exploit possono essere eseguiti tramite il parametro Booking Action Name durante la prenotazione del veicolo.
Utente amministratore: Componenti aggiuntivi interessati accessibili tramite l'interfaccia di amministrazione.
Lo sfruttamento di questa vulnerabilità consente agli aggressori di:
Bypassare l'autenticazione o accedere a informazioni sensibili.
Manipolare o eliminare record del database.
Escalare i privilegi ed eseguire azioni amministrative non autorizzate.
Convalidare e sanificare tutti gli input utente, specialmente i parametri POST.
Utilizzare query parametrizzate o istruzioni preparate per prevenire SQL Injection.
Limitare l'accesso agli endpoint sensibili e applicare misure di autenticazione forti.