PT-2020-6798 · Artica · Artica Pandora Fms
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Artica Pandora FMS versão 742
Descrição
Uma vulnerabilidade de injeção de SQL no componente pandora console permite que um invasor não autenticado contorne as restrições de login explorando o parâmetro
session id no endpoint da API “/include/chart generator.php”. Essa vulnerabilidade pode ser explorada remotamente, permitindo que um invasor execute código SQL arbitrário e eleve o privilégio de uma sessão sem privilégios.Recomendações
Para o Artica Pandora FMS versão 742, considere restringir o acesso ao endpoint da API “/include/chart generator.php” até que uma correção esteja disponível e evite usar o parâmetro
session id nesse endpoint para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Artica Pandora Fms