PT-2026-21435 · Unknown · Dolibarr Erp/Crm

CVE-2019-25450

·

Publicado

2026-02-22

·

Atualizado

2026-02-25

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Dolibarr ERP/CRM versão 10.0.1
Descrição O software contém múltiplas vulnerabilidades de injeção de SQL. Atacantes autenticados podem manipular consultas ao banco de dados injetando código SQL por meio de parâmetros POST. Os atacantes podem injetar SQL malicioso através de parâmetros como actioncode, demand reason id e availability id no endpoint da API /card.php para extrair informações sensíveis do banco de dados utilizando técnicas de injeção cega baseada em booleanos, baseada em erros e cega baseada em tempo.
Recomendações Atualize para uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida temporária, restrinja o acesso ao endpoint /card.php para minimizar o risco de exploração. Evite o uso dos parâmetros actioncode, demand reason id e availability id no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-25450

Produtos afetados

Dolibarr Erp/Crm