
NASA EOSDIS MODAPSにおけるSQLインジェクションの脆弱性は、`category`パラメータの入力検証が不適切なことに起因します。この欠陥により、攻撃者はバックエンドのSQLクエリを操作でき、不正なデータアクセスやデータベースの侵害につながる可能性があります。
CVE-2024-46636 は、NASA EOSDIS の MODAPS システムで特定された SQL インジェクションの脆弱性であり、category パラメータの不適切な入力検証に起因します。この脆弱性により、攻撃者はエラーベースの SQL インジェクションなどの手法を用いた HTTP GET パラメータの操作を通じて、機密データへのアクセスや任意の SQL クエリの実行が可能になります。影響を受けるシステムには、MODAPS Web アプリケーションとそのバックエンドの PostgreSQL データベースが含まれます。この問題はベンダーによって確認され、修正されています。このリポジトリには、エクスプロイトコードや概念実証 (PoC) は含まれていません。Abdulrahman Aldossary によって発見されました。参照: https://www.cve.org/CVERecord?id=CVE-2024-46636