# Icegram Express 邮件订阅 SQL 注入漏洞
## 漏洞概述
Email Subscribers by Icegram Express插件存在SQL注入漏洞,该漏洞是由于用户提供的参数在执行SQL查询时缺乏足够的转义和预处理。
## 影响版本
- 所有版本,包括5.7.20及之前版本
## 漏洞细节
- 漏洞涉及到`hash`参数。
- 用户提供的参数在SQL查询中没有进行充分的转义。
- 现有的SQL查询未经过充分预处理。
## 漏洞影响
- 未认证攻击者可以利用此漏洞将额外的SQL查询插入到现有的查询中,进而从数据库中提取敏感信息。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | CVE-2024-4295 Email Subscribers by Icegram Express <= 5.7.20 - Unauthenticated SQL Injection via hash | https://github.com/truonghuuphuc/CVE-2024-4295-Poc | POC详情 |
| 2 | None | https://github.com/cve-2024/CVE-2024-4295-Poc | POC详情 |
| 3 | Email Subscribers by Icegram Express <= 5.7.20 contains an unauthenticated SQL injection vulnerability via the hash parameter. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2024/CVE-2024-4295.yaml | POC详情 |
| 4 | CVE-2024-4295 Email Subscribers by Icegram Express <= 5.7.20 - Unauthenticated SQL Injection via hash | https://github.com/TgHook/CVE-2024-4295-Poc | POC详情 |
暂无评论