
차량 관리 시스템 1.0 - 1.3의 SQL 인젝션 취약점
차량 관리 시스템 1.0 - 1.3의 SQL 인젝션 취약점
차량 관리 시스템 1.0은 SQL 인젝션에 취약합니다. 낮은 인증 수준의 게스트 사용자 또는 관리자 계정이 여러 엔드포인트의 취약한 POST 파라미터를 악용하여 임의의 SQL 명령을 실행할 수 있습니다. 이로 인해 승인되지 않은 데이터베이스 접근, 데이터 검색, 또는 권한 상승이 발생할 수 있습니다.
Booking ID
Action Name
Payment Confirmation ID
/vehicle-management/newvehicle.php
/vehicle-management/newdriver.php
유형: SQL 인젝션
공급업체: 차량 관리 시스템
영향을 받는 버전: 1.0
게스트 사용자: 차량 예약 중 Booking Action Name 파라미터를 통해 익스플로잇을 수행할 수 있습니다.
관리자 사용자: 관리자 인터페이스를 통해 접근 가능한 추가 영향을 받는 구성 요소.
이 취약점을 악용하면 공격자가 다음을 수행할 수 있습니다:
인증 우회 또는 민감한 정보 접근.
데이터베이스 레코드 조작 또는 삭제.
권한 상승 및 승인되지 않은 관리 작업 실행.
모든 사용자 입력, 특히 POST 파라미터를 검증하고 정화하십시오.
SQL 인젝션을 방지하기 위해 매개변수화된 쿼리 또는 준비된 문을 사용하십시오.
민감한 엔드포인트에 대한 접근을 제한하고 강력한 인증 measu를 시행하십시오.