PT-2024-15643 · Cxbsoft · Cxbsoft Post-Office

·

CVE-2024-0530

·

Publicado

2024-01-14

·

Atualizado

2024-05-17

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do CXBSoft Post-Office até a 1.0
Descrição
Foi encontrada uma falha crítica no componente HTTP POST Request Handler, especificamente no arquivo /apps/reg go.php. A manipulação do argumento username reg leva à injeção de SQL. A falha foi divulgada publicamente e pode ser explorada. O fornecedor foi contatado sobre essa divulgação, mas não respondeu.
Recomendações
Para versões até 1.0, considere desativar o argumento username reg no arquivo /apps/reg go.php para evitar injeção de SQL até que um patch esteja disponível. Restrinja o acesso ao componente HTTP POST Request Handler para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-0530

Produtos afetados

Cxbsoft Post-Office