Voltar para o Labs
Alerta de Segurança

CVE-2023-3094

Sobre

Uma vulnerabilidade classificada como crítica foi encontrada no code-projects Agro-School Management System 1.0. A função afetada é a doUpdateQuestion do arquivo btn_functions.php. A manipulação do argumento question_id leva a injeção de SQL. É possível lançar o ataque remotamente. O exploit foi divulgado publicamente e pode ser utilizado. VDB-230670 é o identificador atribuído a essa vulnerabilidade.

Fraqueza (CWE):CWE-89

Análise do analista Rainforest

Esta é uma injeção de SQL direta no Agro-School Management System: a rotina doUpdateQuestion em btn_functions.php confia no argumento question_id e o insere em uma consulta, então um valor forjado reescreve o SQL. A partir daí, um atacante lê ou adultera qualquer coisa que o banco de dados da aplicação contenha — registros de alunos e funcionários, credenciais, notas. O vetor é remoto e exige apenas uma conta de baixo privilégio.

Honestidade importa quanto ao ritmo aqui. Existe um exploit público (VDB-230670) que mira um ponto de injeção real, então isso não é teórico — mas o code-projects Agro-School Management System é um software de nicho, do tipo projeto acadêmico, com uma base de instalação minúscula e dispersa, não algo que botnets de varredura em massa mapeiam em escala. A ameaça realista é um agente oportunista que encontra uma das poucas instâncias expostas à internet, ou um usuário de baixo privilégio pivotando dentro de uma instituição que o utiliza.

Então classificamos isso abaixo do seu destaque 6.3, a menos que de fato o encontremos implantado. Nosso primeiro passo é a alcançabilidade: essa aplicação aparece em algum ponto do parque e está exposta além de uma rede interna? Para aplicações PHP obscuras como esta, a resposta do inventário costuma ser 'em lugar nenhum', e quando isso é verdade, um PoC público contra um software que não usamos é ruído, não risco.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2023-3094?

Uma vulnerabilidade classificada como crítica foi encontrada no code-projects Agro-School Management System 1.0. A função afetada é a doUpdateQuestion do arquivo btn_functions.php. A manipulação do argumento question_id leva a injeção de SQL. É possível lançar o ataque remotamente. O exploit foi divulgado publicamente e pode ser utilizado. VDB-230670 é o identificador atribuído a essa vulnerabilidade.

Qual a gravidade de CVE-2023-3094?

CVE-2023-3094 tem pontuação base CVSS 3.1 de 6.3, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 67 de 100, na faixa elevado.

Como CVE-2023-3094 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Baixo.

Quais produtos são afetados por CVE-2023-3094?

Os avisos públicos listam como afetados: agro-school management system. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-3094?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email