CVE-2022-24707
anuko timetracker における SQLインジェクション
- 公開済み
- 2022/02/23
- 更新済み
- 2025/04/22
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2022/05/11
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 94.1%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Anuko Time Tracker は、PHP で書かれたオープンソースのWebベースのタイムトラッキングアプリケーションです。1.20.0.5642 より前のバージョンの anuko timetracker において、Time Tracker Puncher プラグインに UNION SQL インジェクションおよび時間ベースのブラインドインジェクションの脆弱性が存在していました。これは、Puncher プラグインが他の場所のコードを再利用しており、POST リクエスト内のサニタイズされていない date パラメータに依存していたために発生しました。このパラメータがチェックされていなかったため、Time Tracker データベースに対する悪意のある SQL を含む POST リクエストを細工することが可能でした。この問題はバージョン 1.20.0.5642 で解決されています。アップグレードできないユーザーは、入力に対して独自のチェックを追加することをお勧めします。
ソース
3CVE-2022-24707 の PoC
Anuko Time Tracker 1.20.0を標的としたCVE-2022-24707用の自動化SQLインジェクションエクスプロイト。パンチャー機能の時間ベースのインジェクションを介してtt_usersデータベースからユーザーの資格情報を抽出し、自動クリーンアップを行います。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。