Lms · Lms · CVE-2026-40455
**Nome do Software Vulnerável e Versões Afetadas**
LMS (LAN Management System) versões anteriores ao commit 4cb30a7
**Description**
Um problema de SQL Injection existe no módulo "tarifflist.php". A aplicação não sanitiza adequadamente o parâmetro POST `tg[]`, concatenando diretamente valores de array fornecidos pelo usuário em uma consulta SQL através da função `implode()`. Isso permite que atacantes autenticados realizem SQL injection baseada em erro, uma técnica que utiliza mensagens de erro do banco de dados para recuperar informações sensíveis, e extraiam dados do banco de dados.
**Recommendations**
Atualize para o commit 4cb30a7 ou uma versão mais recente.
Como medida paliativa temporária, restrinja o acesso ao módulo "tarifflist.php" ou evite usar o parâmetro `tg[]` até que a atualização seja aplicada.