PT-2026-77300 · Froxlor · Froxlor
CVE-2026-54348
·
Publicado
2026-08-18
·
Atualizado
2026-08-19
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Froxlor versões anteriores a 2.3.8
Descrição
Um administrador autenticado com a permissão
change serversettings pode realizar um ataque de SQL injection. Os endpoints 'Admins.add' e 'Admins.update' em lib/Froxlor/Api/Commands/Admins.php aceitam um array ipaddress controlado por um invasor e o armazenam como JSON em panel admins.ip sem impor tipos de elementos numéricos. Quando a conta afetada posteriormente chama 'IpsAndPorts.listing' em lib/Froxlor/Api/Commands/IpsAndPorts.php ou funções em lib/Froxlor/Api/Commands/Domains.php, o array é decodificado e concatenado em uma cláusula SQL IN sem conversão de tipo (casting) ou parametrização. Isso permite o uso de um payload baseado em UNION para recuperar dados arbitrários do banco de dados, como nomes de login de administradores e hashes de senha bcrypt, podendo levar à escalada de privilégios.Recomendações
Atualizar para a versão 2.3.8.
Exploit
Correção
LPE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Froxlor