目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2022-24707— Anuko Time Tracker SQL注入漏洞

CVSS 7.4 · High EPSS 7.16% · P94

公开利用映射 1

ExploitDB · 1 EDB-50915 [webapps]
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2022-24707 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
SQL injection in anuko timetracker
来源: CVE Program / CVE List V5
Vulnerability Description
Anuko Time Tracker is an open source, web-based time tracking application written in PHP. UNION SQL injection and time-based blind injection vulnerabilities existed in Time Tracker Puncher plugin in versions of anuko timetracker prior to 1.20.0.5642. This was happening because the Puncher plugin was reusing code from other places and was relying on an unsanitized date parameter in POST requests. Because the parameter was not checked, it was possible to craft POST requests with malicious SQL for Time Tracker database. This issue has been resolved in in version 1.20.0.5642. Users unable to upgrade are advised to add their own checks to input.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L
来源: CVE Program / CVE List V5
Vulnerability Type
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
来源: CVE Program / CVE List V5
Vulnerability Title
Anuko Time Tracker SQL注入漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
Anuko Time Tracker是个人开发者的一个开源的时间统计系统。用于统计员工在各个工作上花费时间的一个平台。 Anuko Time Tracker 1.20.0.5646之前版本存在SQL注入漏洞,该漏洞源于Puncher插件重用了来自其他地方的代码,并依赖于POST请求中未经处理的日期参数,插件存在UNION SQL注入漏洞和基于时间的盲注入漏洞。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
anukotimetracker < 1.20.0.5642 -

二、漏洞 CVE-2022-24707 的公开POC

#POC 描述源链接神龙链接
1PoC of CVE-2022-24707https://github.com/Altelus1/CVE-2022-24707POC详情
2Nonehttps://github.com/thepiyushkumarshukla/CVE-2022-24707_AnukoTimeTracker_Version-1.20.0_POCPOC详情
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2022-24707 的情报信息

登录查看更多情报信息。

CVE-2022-24707 补丁与修复 (1)

CVE-2022-24707 厂商安全公告 (1)

CVE-2022-24707 公开利用代码 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2022-24707

暂无评论


发表评论