Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Eshmirzayev Abbos

#25565de 56,330
9.8CVSS total
Vulnerabilidades · 1
PT-2026-50656
9.8
2026-06-18
Piaf-Hms · Piaf-Hms · CVE-2026-54419
**Nome do Software Vulnerável e Versões Afetadas** PIAF-HMS (versões afetadas não especificadas) **Descrição** O PIAF-HMS contém múltiplas falhas de injeção de SQL não autenticadas. A aplicação não possui um mecanismo de autenticação e passa parâmetros HTTP fornecidos pelo usuário diretamente para chamadas `mysql query()` obsoletas via concatenação de strings, sem sanitização, escape ou parametrização. Um invasor remoto não autenticado pode injetar SQL arbitrário para ler, modificar ou excluir registros no banco de dados. Os endpoints afetados incluem 'rooms.php' (através do parâmetro `ID`), 'checkuser.php' (através do parâmetro `Ext`), 'ec.php' (através de parâmetros de data e extensão), 'checkin.php' e 'wakeup.php' (através de valores `$ POST`), 'bills.php' (através de campos `$ POST`), 'rates.php' e 'checkout.php'. O sistema utiliza a extensão legada mysql *, que não permite instruções empilhadas (stacked statements). **Recomendações** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.