AppNitro MachForm v30 中 ap_form_{id} 参数存在 SQL 注入漏洞,攻击者可通过精心构造的 SQL 语句访问敏感数据库信息。
已在 MachForm - 版本 30 上测试
远程
未认证攻击者可在 grid_datasource.php 中向 filter[filters][0][field] 参数注入内容,以枚举 ap_form_{id} 表中的有效列名。
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P (6.9 / 中危)
https://<application-baseurl>/grid_datasource.php?key={form_id}x{widget_key}&filter[filters][0][field]=element_1&filter[filters][0][operator]=contains&filter[filters][0][value]=%25
Nabeel Khan - NCCGroup