CVE-2023-3457
Sobre
Uma vulnerabilidade foi encontrada no SourceCodester Shopping Website 1.0. Ela foi classificada como crítica. Afetada é uma função desconhecida do arquivo index.php. A manipulação do argumento username leva a injeção de SQL. É possível lançar o ataque remotamente. O exploit foi divulgado publicamente e pode ser utilizado. VDB-232674 é o identificador atribuído a essa vulnerabilidade.
Análise do analista Rainforest
O SourceCodester Shopping Website 1.0 pega o argumento username em index.php e o alimenta em uma consulta SQL sem neutralizá-lo, então um username forjado reescreve a lógica da consulta. Situado no caminho de login e index, isso normalmente significa bypass de autenticação ou dump das tabelas de usuários e pedidos. Um exploit público (VDB-232674) já está circulando, então o ponto de injeção está confirmado e é alcançável.
A leitura proporcional é que este é um software de e-commerce de pequeno porte, do tipo demonstração, com uma base de instalação real reduzida, não uma plataforma amplamente implantada. PoCs publicados contra aplicações como esta alimentam varreduras oportunistas mais do que campanhas coordenadas; o perigo é um atacante de baixo esforço caindo em uma das poucas instâncias ativas. O vetor exige apenas baixos privilégios, e contra um parâmetro adjacente ao login essa barreira é praticamente inexistente.
Classificamos isso pelo fato de estar ou não de fato no nosso parque, e não pela existência de um exploit. Nossa varredura de inventário busca código de compras derivado do SourceCodester em qualquer host exposto; onde nada aparece, um PoC público é irrelevante. Onde algo aparece, tratamos uma injeção no caminho de login como exposição de credenciais e dados e priorizamos tirá-la da internet pública em vez de corrigir um software que pode estar sem manutenção.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2023-3457?
Uma vulnerabilidade foi encontrada no SourceCodester Shopping Website 1.0. Ela foi classificada como crítica. Afetada é uma função desconhecida do arquivo index.php. A manipulação do argumento username leva a injeção de SQL. É possível lançar o ataque remotamente. O exploit foi divulgado publicamente e pode ser utilizado. VDB-232674 é o identificador atribuído a essa vulnerabilidade.
Qual a gravidade de CVE-2023-3457?
CVE-2023-3457 tem pontuação base CVSS 3.1 de 6.3, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 67 de 100, na faixa elevado.
Como CVE-2023-3457 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Baixo.
Quais produtos são afetados por CVE-2023-3457?
Os avisos públicos listam como afetados: shopping website. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2023-3457?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
