PT-2025-48032 · Mjobtime · Mjobtime
CVE-2025-51683
·
Publicado
2025-11-25
·
Atualizado
2026-09-01
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
mJobtime versão 15.7.2
Descrição
Existe uma vulnerabilidade de Injeção de SQL Cega (SQLi) no mJobtime versão 15.7.2. Um atacante não autenticado pode executar comandos SQL arbitrários enviando uma requisição POST especialmente elaborada para o endpoint da API
/Default.aspx/update profile Server. A exploração envolve o envio de uma requisição maliciosa a este endpoint, potencialmente permitindo acesso não autorizado ao banco de dados. Foi observada exploração em ambiente real, onde atacantes aproveitaram a vulnerabilidade para executar comandos xp cmdshell e obter permissões elevadas no servidor MSSQL de backend.Recomendações
Atualize para uma versão mais recente do mJobtime que corrija esta vulnerabilidade de injeção de SQL. Como medida paliativa temporária, restrinja o acesso ao endpoint
/Default.aspx/update profile Server somente a usuários autorizados.Exploit
Correção
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mjobtime