Отчеты/acquisitions_stats.pl Koha строит свой запрос статистики по ячейкам в субвычислении путем интерполяции управляемых пользователем параметров запроса фильтра непосредственно во фрагменты WHERE, охватывающие aqbasket.closedate, aqorders.datereceived, aqbooksellers.name, items.homebranch, items.ccode, biblioitems.itemtype, aqbudgets.budget_code, aqorders.sort1 и aqorders.sort2. Оператор подготавливается и выполняется без каких-либо связанных параметров. Аутентифицированный штатный пользователь, обладающий разрешением на модуль отчетов, может внедрить произвольный SQL-код и прочитать любую таблицу, доступную пользователю базы данных Koha, включая заемщиков (хэши паролей, двухфакторные секреты, личные данные), заемщика_пароль_восстановление, api_keys и сеансы.
Показать оригинальное описание (EN)
Koha's reports/acquisitions_stats.pl builds its per-cell statistics query in sub calculate by interpolating the user-controlled Filter request parameters directly into WHERE fragments covering aqbasket.closedate, aqorders.datereceived, aqbooksellers.name, items.homebranch, items.ccode, biblioitems.itemtype, aqbudgets.budget_code, aqorders.sort1, and aqorders.sort2.
Характеристики атаки
Последствия
Строка CVSS v3.1