Junglewise Threat Intelligence

CVE-2023-31717: FUXA SQL injection in HTTP POST parameter

CVE-2023-31717 · Severity: low · CVSS 3.1 · Published 2023-09-22

Technologies: fuxa-server (npm), FUXA. Vendors: npm.

Executive brief

FUXA is an open-source industrial automation and visualization platform. A SQL injection vulnerability in the HTTP POST request handler allows unauthenticated attackers to extract sensitive data from the underlying SQLite database, potentially exposing confidential process information, credentials, or operational data.

Technical details

FUXA versions up to 1.1.12 are vulnerable to SQL injection via the "id" parameter in HTTP POST requests with JSON-formatted bodies. The vulnerability exists because user-supplied input is not properly sanitized before being incorporated into SQL queries. An attacker with network access can craft malicious SQL payloads (such as time-based or data exfiltration queries) to extract data from the SQLite database without authentication. The attack is network-accessible and requires no user interaction. Patches are available in versions after 1.1.12.

Affected products

  • FUXA FUXA <= 1.1.12

Timeline

  • 2023-09-22: disclosed
  • 2023-09-22: advisory: GitHub Security Advisory GHSA-v9q5-9crp-92f9 published

References

Related threats