Executive brief
FUXA is an open-source industrial automation and visualization platform. A SQL injection vulnerability in the HTTP POST request handler allows unauthenticated attackers to extract sensitive data from the underlying SQLite database, potentially exposing confidential process information, credentials, or operational data.
Technical details
FUXA versions up to 1.1.12 are vulnerable to SQL injection via the "id" parameter in HTTP POST requests with JSON-formatted bodies. The vulnerability exists because user-supplied input is not properly sanitized before being incorporated into SQL queries. An attacker with network access can craft malicious SQL payloads (such as time-based or data exfiltration queries) to extract data from the SQLite database without authentication. The attack is network-accessible and requires no user interaction. Patches are available in versions after 1.1.12.
Affected products
- FUXA FUXA <= 1.1.12
Timeline
- 2023-09-22: disclosed
- 2023-09-22: advisory: GitHub Security Advisory GHSA-v9q5-9crp-92f9 published