Volver a Labs
Alerta de Seguridad

CVE-2023-3094

Acerca de

Se ha encontrado una vulnerabilidad clasificada como crítica en code-projects Agro-School Management System 1.0. La afectada es la función doUpdateQuestion del archivo btn_functions.php. La manipulación del argumento question_id conduce a una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. VDB-230670 es el identificador asignado a esta vulnerabilidad.

Debilidad (CWE):CWE-89

Análisis del analista Rainforest

Esta es una inyección SQL directa en el Agro-School Management System: la rutina doUpdateQuestion en btn_functions.php confía en el argumento question_id y lo inserta en una consulta, de modo que un valor manipulado reescribe el SQL. A partir de ahí un atacante lee o altera lo que sea que contenga la base de datos de la aplicación: registros de estudiantes y personal, credenciales, calificaciones. El vector es remoto y solo necesita una cuenta con privilegios bajos.

La honestidad importa en cuanto al ritmo aquí. Existe un exploit público (VDB-230670) y apunta a un punto de inyección real, así que esto no es teórico, pero code-projects Agro-School Management System es software de nicho de proyecto académico con una base de instalación diminuta y dispersa, no algo que las botnets de escaneo masivo identifiquen a escala. La amenaza realista es un actor oportunista que encuentra una de las pocas instancias expuestas a internet, o un usuario con privilegios bajos que pivota dentro de una institución que lo ejecuta.

Así que clasificamos esto por debajo de su titular de 6.3 a menos que realmente lo encontremos desplegado. Nuestro primer movimiento es la accesibilidad: ¿aparece esta aplicación en algún lugar del parque y está expuesta más allá de una red interna? Para aplicaciones PHP oscuras como esta, la respuesta del inventario suele ser en ningún lugar, y cuando eso es cierto, una PoC pública contra software que no ejecutamos es ruido, no riesgo.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-3094?

Se ha encontrado una vulnerabilidad clasificada como crítica en code-projects Agro-School Management System 1.0. La afectada es la función doUpdateQuestion del archivo btn_functions.php. La manipulación del argumento question_id conduce a una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado.

¿Qué tan grave es CVE-2023-3094?

CVE-2023-3094 tiene una puntuación base CVSS 3.1 de 6.3, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 67 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2023-3094?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Bajo.

¿Qué productos afecta CVE-2023-3094?

Los avisos públicos listan como afectados: agro-school management system. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-3094?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email