PT-2024-24615 · Znuny+1 · Znuny Lts+2

·

CVE-2024-32493

·

Publicado

2024-04-29

·

Atualizado

2025-09-02

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 6.5.1 a 6.5.7 do Znuny LTS
Versões 7.0.1 a 7.0.16 do Znuny
Descrição
Foi descoberta uma falha que permite que um agente conectado injete SQL no parâmetro draft form ID de uma solicitação AJAX.
Recomendações
Para as versões 6.5.1 a 6.5.7 do Znuny LTS, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 7.0.1 a 7.0.16 do Znuny, atualize para uma versão fora desse intervalo para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao endpoint da solicitação AJAX para minimizar o risco de exploração.
Evite usar o parâmetro draft form ID na solicitação AJAX afetada até que o problema seja resolvido.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-32493

Produtos afetados

Debian
Znuny
Znuny Lts