
Уязвимость SQL-инъекции в системе управления транспортными средствами 1.0 - 1.3
Уязвимость SQL-инъекции в Vehicle Management System 1.0 - 1.3
Vehicle Management System 1.0 уязвим к SQL-инъекциям. Гостевые пользователи с низким уровнем аутентификации или административные учетные записи могут использовать уязвимые POST-параметры в нескольких конечных точках для выполнения произвольных SQL-команд. Это может привести к несанкционированному доступу к базе данных, извлечению данных или повышению привилегий.
Booking ID
Action Name
Payment Confirmation ID
/vehicle-management/newvehicle.php
/vehicle-management/newdriver.php
Тип: SQL-инъекция
Вендор: Vehicle Management System
Затронутая версия: 1.0
Гостевой пользователь: Эксплуатация может выполняться через параметр Booking Action Name при бронировании транспортного средства.
Администратор: Дополнительные затронутые компоненты доступны через интерфейс администратора.
Эксплуатация этой уязвимости позволяет злоумышленникам:
Обходить аутентификацию или получать доступ к конфиденциальной информации.
Изменять или удалять записи базы данных.
Повышать привилегии и выполнять несанкционированные административные действия.
Проверяйте и очищайте все пользовательские вводы, особенно POST-параметры.
Используйте параметризованные запросы или подготовленные выражения для предотвращения SQL-инъекций.
Ограничьте доступ к чувствительным конечным точкам и применяйте строгие меры аутентификаци