PT-2025-43410 · Admidio · Admidio
CVE-2025-62617
·
Publicado
2025-10-22
·
Atualizado
2025-10-27
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Admidio anteriores a 4.3.17
Descrição
O Admidio, uma solução de gerenciamento de usuários, contém uma vulnerabilidade de injeção de SQL na funcionalidade de recuperação de dados de atribuição de membros. Um usuário autenticado com permissões de atribuição de funções pode executar comandos SQL arbitrários, potencialmente levando ao comprometimento total do banco de dados da aplicação, incluindo leitura, modificação e exclusão de dados. A vulnerabilidade reside no script
adm program/modules/groups-roles/members assignment data.php, especificamente na maneira como o parâmetro GET filter rol uuid é tratado. O parâmetro não é suficientemente sanitizado antes de ser utilizado em uma consulta SQL bruta. O código vulnerável concatena diretamente a variável filter rol uuid na consulta SQL, permitindo que um atacante injete código SQL malicioso. O arquivo vulnerável é adm program/modules/groups-roles/members assignment data.php. O parâmetro vulnerável é filter rol uuid.Recomendações
Atualize para a versão 4.3.17 ou posterior do Admidio.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Admidio