
Data: 23/02/2024
Testato su ABO.CMS 5.8
Fornitore: ABO.CMS
URL del fornitore: https://abocms.ru
ABO.CMS 5.8 è vulnerabile a SQL Injection tramite il parametro tb_login, pagina di login admin.
Il componente interessato è il parametro "tb_login", pagina di login admin
È probabilmente vulnerabile anche in altre edizioni
Il tipo di attacco è remoto e il vettore d'attacco è una richiesta POST nelle pagine di login admin con il parametro "tb_login"
Descrizione:
ABO.CMS 5.8 SQLi,
Vulnerabilità di SQL injection in ABO.CMS: il CMS passa query SQL non sicure al backend, causando un'iniezione.
Nelle pagine admin utilizzando una richiesta POST nel parametro "tb_login".
Durante i miei test, il CMS sembrava consentire questi tipi di SQL injection:
blind booleano, basato su errori, query impilate, blind basato sul tempo e query union.
Con questo è possibile assumere il controllo completo del server di database (in condizioni specifiche, xp_cmdshell, ecc.)
L'ambiente di test era IIS 7.5/8.5 con MSSQL Server 2008 RP2 SP3 che eseguiva ASPx, PHP, ecc.
La SQLi è probabilmente sfruttabile nelle edizioni passate del software CMS, ma ho testato questa vulnerabilità solo sull'edizione 5.8.
(L'exploit è qui: https://github.com/thetrueartist/ABO.CMS-EXPLOIT-Unauthenticated-Login-Bypass-CVE-2024-25227/tree/main)