PT-2025-48032 · Mjobtime · Mjobtime

CVE-2025-51683

·

Publicado

2025-11-25

·

Atualizado

2026-09-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas mJobtime versão 15.7.2
Descrição Existe uma vulnerabilidade de Injeção de SQL Cega (SQLi) no mJobtime versão 15.7.2. Um atacante não autenticado pode executar comandos SQL arbitrários enviando uma requisição POST especialmente elaborada para o endpoint da API /Default.aspx/update profile Server. A exploração envolve o envio de uma requisição maliciosa a este endpoint, potencialmente permitindo acesso não autorizado ao banco de dados. Foi observada exploração em ambiente real, onde atacantes aproveitaram a vulnerabilidade para executar comandos xp cmdshell e obter permissões elevadas no servidor MSSQL de backend.
Recomendações Atualize para uma versão mais recente do mJobtime que corrija esta vulnerabilidade de injeção de SQL. Como medida paliativa temporária, restrinja o acesso ao endpoint /Default.aspx/update profile Server somente a usuários autorizados.

Exploit

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-51683

Produtos afetados

Mjobtime