PT-2024-18111 · Unknown · Ec-Web Fs-Ezviewer
CVE-2024-1523
·
Publicado
2024-02-14
·
Atualizado
2024-02-15
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
EC-WEB FS-EZViewer(Web) (versões afetadas não especificadas)
Descrição
A funcionalidade de consulta do EC-WEB FS-EZViewer(Web) não possui restrições adequadas à entrada de dados pelo usuário, permitindo que invasores remotos autenticados como usuários comuns injetem comandos SQL. Isso lhes permite ler, modificar e excluir registros do banco de dados, bem como executar comandos do sistema. Os invasores podem aproveitar o privilégio dbo no banco de dados para escalonamento de privilégios, elevando seus privilégios para administrador.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ec-Web Fs-Ezviewer