日期:2024年2月23日
测试版本:ABO.CMS 5.8
厂商:ABO.CMS
厂商网址:https://abocms.ru
ABO.CMS 5.8 在管理员登录页面的 tb_login 参数处存在 SQL 注入漏洞。
受影响的组件为管理员登录页面的 "tb_login" 参数。
其他版本也可能存在此漏洞。
攻击类型为远程攻击,攻击向量为在管理员登录页面中通过 POST 请求传递 "tb_login" 参数。
描述:
ABO.CMS 5.8 SQL 注入漏洞,
ABO.CMS 存在 SQL 注入漏洞,将不安全的 SQL 查询传递到后端,从而导致注入。
在管理员页面中,通过 POST 请求在 "tb_login" 参数中传递。
在测试过程中,该 CMS 似乎允许以下类型的 SQL 注入:
基于布尔的盲注、基于错误的注入、堆叠查询、基于时间的盲注和联合查询。
利用此漏洞,可以在特定条件下(xp_cmdshell 等)完全接管数据库服务器。
测试环境为 IIS 7.5/8.5 和 MSSQL Server 2008 RP2 SP3,运行 ASPx、PHP 等。
该 SQL 注入可能在该 CMS 软件的早期版本中也可利用,但本人仅对 5.8 版本进行了测试。