
CVE-2023-41507 Super Store Finder v3.6에 하드코딩된 비밀번호가 존재하여 공격자가 관리자 패널에 접근할 수 있습니다.
CVE-2023-41507 - Super Store Finder v3.6은 store locator 구성 요소에서 products, distance, lat, lng 매개변수를 통해 여러 SQL 인젝션 취약점이 발견되었습니다.
SQL 인젝션
Super Store Finder - 영향을 받는 버전 3.6 이하. 버전 3.7에서 수정됨
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (10.0)
영향을 받는 백엔드 DBMS
원격
true
HTTP POST 요청의 4개 매개변수 products, distance, lat, lng는 SQL 인젝션에 취약하며, 사용자 상호작용이 필요하지 않습니다.
오류 기반 SQL 인젝션 지표 스크린샷

SQLMap을 사용하여 users 테이블을 추출하는 개념 증명 스크린샷
