Отчеты Koha/issues_stats.pl (отчет о статистике обращения) строят свой расчетный запрос в подвычислении путем объединения нескольких параметров запроса, управляемых пользователем, непосредственно в строку SQL. Параметры PeriodTypeSel, PeriodDaySel и PeriodMonthSel интерполируются в исходном виде во фрагменты равенства и сравнения функций в одинарных кавычках, а слоты фильтра, а также идентификаторы строки и столбца также интерполируются без белого списка и привязки заполнителя. Аутентифицированный штатный пользователь, обладающий разрешением на модуль отчетов, может внедрить произвольный SQL-код и прочитать любую таблицу, доступную пользователю базы данных Koha, включая заемщиков (хэши паролей, двухфакторные секреты, личные данные), api_keys и сеансы.
Показать оригинальное описание (EN)
Koha's reports/issues_stats.pl (the circulation statistics report) builds its calculation query in sub calculate by concatenating several user-controlled request parameters directly into the SQL string. The PeriodTypeSel, PeriodDaySel, and PeriodMonthSel parameters are interpolated raw into single-quoted equality and function-comparison fragments, and the Filter slots plus the Line and Column identifiers are likewise interpolated with no whitelist and no placeholder binding.
Характеристики атаки
Последствия
Строка CVSS v3.1