
CVE-2024-36837 | CNVD-2024-30128 POC
Впишите URL в url.txt и запустите CVE-2024-36837.py

На первом курсе я обнаружил, что образовательное учреждение использовало CRMEB Mall в качестве интернет-магазина в рамках акции по защите интернета. После тестирования была обнаружена уязвимость SQL-инъекции. После настройки локальной среды уязвимость была найдена в версии CRMEB-KY v5.2.2 и даже выше
Sqlmap: python sqlmap.py -u “http://XXX.URL/api/products?limit=20&priceOrder=&salesOrder=&selectId=0”
Область уязвимого кода
Файл: website directory/app/API/controller/PC/ProductController. PHP

В функции getProductList передача аргументов без проверки и обработки может легко привести к выполнению вредоносных SQL-команд
Рекомендуемые исправления:
Использование веб-файрвола
Проведение регулярных аудитов безопасности и оценки уязвимостей для выявления и устранения потенциальных проблем безопасности
URL поставщика: https://crmeb.com/
URL репозитория проекта: https://github.com/crmeb/CRMEB/tree/master
Информация о поставщике:
Xi 'an Zhongbang network Technology Co., LTD
西安众邦网络科技有限公司
