PT-2026-21435 · Unknown · Dolibarr Erp/Crm
CVE-2019-25450
·
Publicado
2026-02-22
·
Atualizado
2026-02-25
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Dolibarr ERP/CRM versão 10.0.1
Descrição
O software contém múltiplas vulnerabilidades de injeção de SQL. Atacantes autenticados podem manipular consultas ao banco de dados injetando código SQL por meio de parâmetros POST. Os atacantes podem injetar SQL malicioso através de parâmetros como
actioncode, demand reason id e availability id no endpoint da API /card.php para extrair informações sensíveis do banco de dados utilizando técnicas de injeção cega baseada em booleanos, baseada em erros e cega baseada em tempo.Recomendações
Atualize para uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida temporária, restrinja o acesso ao endpoint
/card.php para minimizar o risco de exploração. Evite o uso dos parâmetros actioncode, demand reason id e availability id no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dolibarr Erp/Crm