
CVE-2024-36837 | CNVD-2024-30128 POC
Escreva a URL em url.txt e execute CVE-2024-36837.py

No meu primeiro ano, descobri que uma instituição educacional usava o CRMEB Mall como loja online em uma ação de proteção à Internet. Após testes, foi encontrada uma vulnerabilidade de injeção de SQL. Após configurar um ambiente local, a vulnerabilidade foi encontrada nas versões do CRMEB-KY v5.2.2 ou até superiores.
Sqlmap: python sqlmap.py -u “http://XXX.URL/api/products?limit=20&priceOrder=&salesOrder=&selectId=0”
Área do código vulnerável
Arquivo: website directory/app/API/controller/PC/ProductController. PHP

Na função getProductList, passar argumentos que não são validados ou processados pode facilmente resultar na execução de comandos SQL maliciosos.
Correções sugeridas:
Usar um firewall web
Realizar auditorias de segurança regulares e avaliações de vulnerabilidade para identificar e mitigar possíveis problemas de segurança.
URL do fornecedor: https://crmeb.com/
URL do repositório do projeto: https://github.com/crmeb/CRMEB/tree/master
Informações do fornecedor:
Xi 'an Zhongbang network Technology Co., LTD
西安众邦网络科技有限公司
