Saurus · Saurus Cms Community Edition · CVE-2026-73670
**Nome do Software Vulnerável e Versões Afetadas**
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
**Description**
Um CMS contém uma falha de SQL injection no endpoint 'admin/db data.php'. Administradores autenticados podem injetar SQL arbitrário em uma instrução SHOW COLUMNS FROM ao fornecer entrada não sanitizada através do parâmetro `table name` via GET ou POST. Isso permite a execução de técnicas de table traversal, injeção cega baseada em tempo, injeção cega booleana e injeção baseada em erro para enumerar todo o esquema do banco de dados e acessar tabelas do sistema, como a information schema. Esta divulgação pode ser encadeada com pontos de injeção secundários para extrair dados de credenciais.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Evite usar o parâmetro `table name` no endpoint 'admin/db data.php' até que o problema seja resolvido.