
車両管理システム 1.0 - 1.3 における SQLインジェクション脆弱性
Vehicle Management System 1.0 - 1.3 におけるSQLインジェクションの脆弱性
Vehicle Management System 1.0 はSQLインジェクションに対して脆弱です。低権限のゲストユーザーまたは管理アカウントは、複数のエンドポイントの脆弱なPOSTパラメータを悪用して任意のSQLコマンドを実行できます。これにより、許可されていないデータベースアクセス、データ取得、または権限昇格が発生する可能性があります。
予約ID
アクション名
支払確認ID
/vehicle-management/newvehicle.php
/vehicle-management/newdriver.php
種類: SQLインジェクション
ベンダー: Vehicle Management System
影響を受けるバージョン: 1.0
ゲストユーザー: 車両予約時に予約アクション名パラメータを介して攻撃を実行可能。
管理者ユーザー: 管理インターフェースを介してアクセス可能なその他の影響を受けるコンポーネント。
この脆弱性を悪用することで、攻撃者は以下を実行できます: