Photoview · Photoview · CVE-2026-96673
**Nome do Software Vulnerável e Versões Afetadas**
Photoview versões anteriores a 2.4.1
**Descrição**
Um problema de injeção de SQL existe na rota de download de álbuns. Atacantes não autenticados podem injetar SQL manipulando o segmento de caminho `album id`. Ao fornecer expressões SQL elaboradas no parâmetro `album id`, os atacantes podem extrair dados arbitrários do banco de dados usando técnicas de injeção baseada em tempo ou cega. A injeção baseada em tempo é um método onde o atacante envia uma consulta que força o banco de dados a aguardar um tempo específico antes de responder se uma condição for verdadeira, enquanto a injeção cega envolve fazer perguntas de verdadeiro/falso ao banco de dados para inferir dados.
**Recomendações**
Atualize o Photoview para uma versão posterior a 2.4.0.
Evite usar o parâmetro `album id` na rota de download de álbuns até que o problema seja resolvido.