このウェブページのスクリーンショットから、脆弱性に関する以下の主要な情報が取得できます。 1. 脆弱性情報: - タイトル:FairSketch RISE - Ultimate Project Manager & CRM 3.7.0 SQLインジェクション - 説明:RISE CRM バージョン3.7.0に深刻なSQLインジェクション脆弱性が発見されました。この脆弱性は攻撃者がクライアントとして認証を行う必要がありますが、ユーザー/クライアント登録機能が有効になっている場合、攻撃者はこの脆弱性をより容易に悪用できます。この問題は、 エンドポイントの パラメータにおけるユーザー入力の不適切なサニタイズに起因し、攻撃者がSQLコマンドをインジェクトすることを可能にします。これにより、データ漏洩、許可されていないデータベースアクセス、またはアプリケーション全体の侵害につながります。この問題はバージョン3.7.1で修正されています。 2. 脆弱性の悪用: - PoC例: パラメータに対するSQLインジェクションペイロードの例が提供されています。 - ペイロード: 。真の条件を返して有効なレスポンスを生成します。 3. リクエストヘッダー: - POSTリクエスト: - Host:192.168.1.13 - Content-Length:69 - Accept:application/json, text/javascript, /; q=0.01 - User-Agent:Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.127 Safari/537.36 - Content-Type:application/x-www-form-urlencoded; charset=UTF-8 - Origin:http://192.168.1.13 - Referer:http://192.168.1.13/crm/index.php/dashboard/index/1 - Cookie: - Connection:keep-alive これらの情報は、脆弱性の性質、悪用方法、および関連するHTTPリクエストヘッダーを詳細に記述しており、脆弱性の深刻さとその悪用方法を理解するのに役立ちます。