PT-2024-24615 · Znuny+1 · Znuny Lts+2
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões 6.5.1 a 6.5.7 do Znuny LTS
Versões 7.0.1 a 7.0.16 do Znuny
Descrição
Foi descoberta uma falha que permite que um agente conectado injete SQL no parâmetro
draft form ID de uma solicitação AJAX.Recomendações
Para as versões 6.5.1 a 6.5.7 do Znuny LTS, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 7.0.1 a 7.0.16 do Znuny, atualize para uma versão fora desse intervalo para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao endpoint da solicitação AJAX para minimizar o risco de exploração.
Evite usar o parâmetro
draft form ID na solicitação AJAX afetada até que o problema seja resolvido.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Znuny
Znuny Lts