Отчеты Koha/catalogue_stats.pl создают динамический SQL в подвычислении путем интерполяции управляемых пользователем параметров запроса строк и столбцов непосредственно в позиции идентификатора запроса (SELECT DISTINCTROW, GROUP BY, ORDER BY) без проверки белого списка. Если строка содержит itemcallnumber и параметр cotedigits является правдивым, cotedigits дополнительно объединяется в необработанном виде в качестве числового аргумента вызова LEFT(). Аутентифицированный штатный пользователь, обладающий разрешением на модуль отчетов, может внедрить произвольный SQL-код и прочитать любую таблицу, доступную пользователю базы данных Koha, включая заемщиков (хэши паролей, двухфакторные секреты, личные данные), api_keys и сеансы.
Показать оригинальное описание (EN)
Koha's reports/catalogue_stats.pl builds dynamic SQL in sub calculate by interpolating the user-controlled Line and Column request parameters directly into identifier positions of the query (SELECT DISTINCTROW, GROUP BY, ORDER BY) with no whitelist validation.
Характеристики атаки
Последствия
Строка CVSS v3.1