
Exploit de prova de conceito para CVE-2023-46954, uma vulnerabilidade de injeção SQL remota no Relativity Server 2022 que permite execução arbitrária de código através do parâmetro Name.
Vulnerabilidade de Injeção SQL no Relativity Server 2022 v.12.1.537.3 Patch 2 e anteriores permite que um atacante remoto execute código arbitrário através do parâmetro name.
[Tipo de Vulnerabilidade] Injeção SQL
[Fornecedor do Produto] Relativity ODA LLC
[Base de Código do Produto Afetado] Relativity Server 2022 v.12.1.537.3 Patch 2 e anteriores
[Componente Afetado] POST /Relativity.Rest/API/Relativity.Users/workspace//users/retrieveusersby
[Tipo de Ataque] Remoto
[Impacto Execução de Código] verdadeiro
[Vetores de Ataque] Dentro do parâmetro JSON POST 'Name', a seguinte carga (payload) retornará verdadeiro e exibirá uma lista de nomes e emails:
(SELECT (CASE WHEN (1=1) THEN 03586 ELSE 3*(SELECT 2 UNION ALL SELECT 1) END))
Mas a seguinte carga retornará falso e exibirá a mensagem 'SQL Statement Failed':
(SELECT (CASE WHEN (1=2) THEN 03586 ELSE 3*(SELECT 2 UNION ALL SELECT 1) END))
Nota: a comparação Verdadeiro/Falso ocorre dentro da cláusula CASE WHEN ().
[Referência] https://www.linkedin.com/in/jakedmurphy1/
[O fornecedor confirmou ou reconheceu a vulnerabilidade?] verdadeiro
[Descobridor] Jake Murphy