FileRun до 2026.3.0 содержит уязвимость внедрения SQL, которая позволяет делегированным или простым администраторам выполнять произвольный SQL, отправляя параметр описания в виде массива, в результате чего метод getValuesString() в DB/DP.php интерполирует необработанные значения массива непосредственно в оператор INSERT без параметризации. Поскольку базовое соединение PDO использует эмулированные подготовленные операторы, позволяющие выполнять составные запросы, злоумышленники могут манипулировать таблицей df_users_permissions для повышения уровня делегированной учетной записи администратора до привилегий суперпользователя, а также могут дополнительно добиться выполнения кода через несанкционированные значения пути, передаваемые в require_once в компоненте списка журналов.
Показать оригинальное описание (EN)
FileRun before 2026.3.0 contains a SQL injection vulnerability that allows delegated or simple administrators to execute arbitrary SQL by submitting the description parameter as an array, causing the getValuesString() method in DB/DP.php to interpolate raw array values directly into an INSERT statement without parameterization. Because the underlying PDO connection uses emulated prepared statements enabling stacked queries, attackers can manipulate the df_users_permissions table to escalate a delegated administrator account to superuser privileges, and may additionally achieve code execution via unsanitized path values passed to require_once in the logs listing component.
Характеристики атаки
Последствия
Строка CVSS v4.0