UNKNOWNCVE-2019-25675
eDirectory Alle Versies SQL Injection Authenticatie Omzeiling
Platform
php
Component
edirectory
eDirectory bevat meerdere SQL injection kwetsbaarheden die niet-geauthenticeerde aanvallers in staat stellen de administrator authenticatie te omzeilen en gevoelige bestanden te onthullen door SQL code in parameters te injecteren. Aanvallers kunnen de sleutelparameter in het login endpoint exploiteren met union-based SQL injection om zich te authenticeren als administrator, en vervolgens geauthenticeerde file disclosure kwetsbaarheden in language_file.php gebruiken om willekeurige PHP bestanden van de server te lezen.
Hoe te verhelpen
Geen officiële patch beschikbaar. Zoek naar tijdelijke oplossingen of monitor updates.
Bewaak uw afhankelijkheden automatisch
Ontvang meldingen wanneer nieuwe kwetsbaarheden uw projecten beïnvloeden.
Gratis beginnen