PT-2024-36561 · Nette · Nette Database
CVE-2024-55586
·
Publicado
2024-12-10
·
Atualizado
2024-12-12
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Nette Database versões 3.2.4 e anteriores
Descrição
A vulnerabilidade permite a injeção de SQL em determinadas situações que envolvem um filtro não confiável passado diretamente para o método
where. Isso ocorre quando um filtro não confiável é enviado diretamente para o método where. A posição do fornecedor é que esse é um comportamento esperado.Recomendações
Para as versões 3.2.4 e anteriores, como solução temporária, considere restringir o uso de filtros não confiáveis que são passados diretamente para o método
where até que uma solução seja fornecida.No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nette Database