CVE-2024-33722SOPlanning 1.52.00版本存在SQL注入漏洞。由于`projets.php`文件未能正确过滤`statut[]`参数,经过身份认证的攻击者可利用该漏洞执行恶意SQL语句,进而窃取数据库敏感信息或破坏数据完整性。
该漏洞出在SOPlanning的`projets.php`处理逻辑中。当用户提交状态筛选请求时,`statut[]`参数被直接拼接到SQL查询语句中,未经过充分的输入验证或使用预处理语句。攻击者可以通过构造包含SQL元字符(如单引号、注释符)的数组数据注入恶意代码。由于漏洞需要低权限用户认证(PR:L),攻击者需先获取合法账户。利用成功后,攻击者可读取数据库内容(如用户密码哈希),修改项目数据,或在特定条件下执行系统命令,严重威胁应用安全。