PT-2026-102968 · Zetetic · Sqlcipher
CVSS v4.0
2.1
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Zetetic SQLCipher versões anteriores a 4.15.0
Description
Existe um problema na função de conveniência
sqlcipher export(), que é utilizada para copiar conteúdos entre bancos de dados anexados, geralmente para converter entre formatos de texto simples e criptografados. Como a função realiza a manipulação dinâmica do esquema, ela desativa temporariamente as restrições defensivas. O tratamento inadequado do parâmetro de nome do banco de dados de origem permite que um chamador forneça um nome manipulado para executar instruções que normalmente seriam bloqueadas pelo modo defensivo. Isso pode levar a modificações diretas na tabela sqlite schema e à corrupção do banco de dados.Recommendations
Atualizar para a versão 4.15.0.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sqlcipher