PT-2026-102813 · Unknown · Risesoft-Y9 Workflow-Engine
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
risesoft-y9 WorkFlow-Engine versões anteriores a 9.6.11
Descrição
Um problema existe no componente OAuth2 Resource Filter, dentro da função
getByIdAndYear() do arquivo CustomHistoricProcessServiceImpl.java. A manipulação dos argumentos year e processInstanceId permite a ocorrência de SQL injection remota, onde um invasor pode interferir nas consultas que uma aplicação faz ao seu banco de dados. O ponto de injeção está disponível em duas posições independentes.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o acesso à função
getByIdAndYear() para minimizar o risco de exploração.Exploit
Special Elements Injection
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Risesoft-Y9 Workflow-Engine