PT-2025-26748 · Unknown · Os4Ed Open Source Information System Community
CVE-2021-41691
·
Publicado
2025-06-24
·
Atualizado
2025-06-27
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas:
OS4Ed Open Source Information System Community versão 8.0
Descrição:
Existe uma vulnerabilidade de injeção de SQL através dos parâmetros
student id e TRANSFER{SCHOOL} em uma requisição POST enviada ao endpoint da API "/TransferredOutModal.php".Recomendações:
Para o OS4Ed Open Source Information System Community versão 8.0, considere restringir o acesso ao endpoint da API "/TransferredOutModal.php" até que um patch esteja disponível. Como medida temporária, evite utilizar os parâmetros
student id e TRANSFER{SCHOOL} no endpoint da API afetado.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Os4Ed Open Source Information System Community