owncast存在SQL注入漏洞

admin 2022-12-13 09:54:20 CNNVD预警 来源:ZONE.CI 全球网 0 阅读模式

一、漏洞CVE

 CVE-2022-3751

二、漏洞介绍

owncast/owncast 是一个开源的实时视频和聊天服务平台。

owncast/owncast 0.0.13 之前的版本中由于 persistence.go 类对用户输入的 sql 语句没有正确转义,导致 /api/chat/users/setenabled API 端点容易受到 sql 注入漏洞的影响。具有 Moderator 权限的攻击者可通过向该端点发送包含恶意 userId 参数的 POST 请求进行基于时间的 SQL 盲注,获得 sqlite 数据库的管理权限,进而窃取 stream_key 访问 owncast 的管理仪表板。

三、危害影响

owncast/owncast 0.0.13 之前的版本中由于 persistence.go 类对用户输入的 sql 语句没有正确转义,导致 /api/chat/users/setenabled API 端点容易受到 sql 注入漏洞的影响。具有 Moderator 权限的攻击者可通过向该端点发送包含恶意 userId 参数的 POST 请求进行基于时间的 SQL 盲注,获得 sqlite 数据库的管理权限,进而窃取 stream_key 访问 owncast 的管理仪表板。

影响版本如下:

owncast/owncast <0.0.13

四、修复建议

升级owncast/owncast到 0.0.13 或更高版本

五、相关链接

https://www.oscs1024.com/hd/MPS-2022-60981

https://nvd.nist.gov/vuln/detail/CVE-2022-3751

https://github.com/owncast/owncast/commit/23b6e5868d5501726c27a3fabbecf49000968591

https://huntr.dev/bounties/a04cff99-5d53-45e5-a882-771b0fad62c9/

 

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
Vim 代码执行漏洞(CVE-2022-3520) CNNVD预警

Vim 代码执行漏洞(CVE-2022-3520)

 Vim 代码执行漏洞(CVE-2022-3520)漏洞详情vim 存在堆栈的缓冲区溢出。攻击者可以利用该漏洞制作恶意的文件,当受害者用vim打开该文件的时,攻击者可以在受害者
OpenSSL缓冲区溢出漏洞 CNNVD预警

OpenSSL缓冲区溢出漏洞

漏洞公告 | OpenSSL缓冲区溢出漏洞近日,华云安安全团队发现了OpenSSL发布安全公告,修复了一个存在于OpenSSL中的安全漏洞。对此,华云安建议用户及时更新修复。【
评论:0   参与:  0