プラットフォーム
php
コンポーネント
phpgurukul-online-shopping-portal-project
修正版
2.1.1
PHPGurukul Online Shopping Portal Project 2.1の/sub-category.phpにおいて、引数pidの処理にSQLインジェクションの脆弱性が存在します。この脆弱性を悪用されると、データベースへの不正アクセスやデータの改ざんなどの影響を受ける可能性があります。影響を受けるバージョンは2.1です。現時点では公式な修正パッチは提供されていません。
PHPGurukul Online Shopping Portal Project 2.1において、/sub-category.phpファイルおよびParameter Handlerコンポーネント内でSQLインジェクションの脆弱性が特定されました。この脆弱性は、'pid'引数の不適切な処理に起因し、悪意のあるSQLコードの挿入を可能にします。リモートからの悪用が可能であり、ネットワークアクセスのある場所から攻撃者がこの弱点を悪用できることを意味します。この脆弱性はCVSS 6.3で評価されており、中程度のリスクを示しています。悪用が成功した場合、攻撃者はデータベース内の機密データを取得、変更、または削除できる可能性があり、システムの整合性と機密性を損なう可能性があります。エクスプロイトの公開により、攻撃のリスクが大幅に高まります。
この脆弱性は、/sub-category.phpファイル内に存在し、特に'pid'引数の処理にあります。攻撃者は、この引数を操作して悪意のあるSQLコードを挿入できます。悪用はリモートで行われ、攻撃者がネットワークアクセスのある場所から脆弱性を悪用できます。エクスプロイトの公開により、さまざまなスキルレベルの攻撃者にとって参入障壁が低くなります。潜在的な影響には、データ損失、データ変更、およびサービス拒否が含まれます。公式パッチがないことは、軽減策を実装する緊急性を強調しています。
エクスプロイト状況
EPSS
0.01% (1% パーセンタイル)
CISA SSVC
CVSS ベクトル
現時点では、PHPGurukulからこの脆弱性に対する公式な修正は提供されていません。最も直接的な軽減策は、利用可能な場合はOnline Shopping Portal Projectの新しいバージョンにアップグレードすることです。その間は、特に'pid'引数の入力検証とサニタイズを厳密に行うことを強くお勧めします。Prepared statementsまたはストアドプロシージャを使用することで、SQLインジェクションを防ぐのに役立ちます。サーバーログを積極的に監視して、疑わしいアクティビティを検出することも重要です。Web Application Firewall (WAF)を実装して、悪意のあるトラフィックをフィルタリングすることを検討してください。
Actualice el proyecto PHPGurukul Online Shopping Portal Project a una versión corregida que solucione la vulnerabilidad de inyección SQL en el archivo /sub-category.php. Revise y sanee el código para evitar futuras inyecciones SQL, utilizando consultas preparadas o funciones de escape adecuadas.
脆弱性分析と重要アラートをメールでお届けします。
SQLインジェクションは、攻撃者がデータベースクエリに悪意のあるSQLコードを挿入する技術であり、機密データへのアクセス、変更、または削除を可能にする可能性があります。
CVSS (Common Vulnerability Scoring System)は、セキュリティ脆弱性の深刻度を評価するための標準です。6.3のスコアは、中程度のリスクを示します。
入力検証とログ監視など、推奨される軽減策を実装してください。プロジェクトのアップデートを検索し、可能な限りすぐに最新バージョンにアップグレードしてください。
いくつかの脆弱性スキャンツールを使用して、SQLインジェクションを検出できます。人気のあるオプションには、OWASP ZAPとSQLMapがあります。
OWASP (Open Web Application Security Project)のウェブサイトで、SQLインジェクションに関する詳細情報を入手できます。https://owasp.org/www-project-top-ten/
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。