PT-2026-30881 · Git · Koha

CVE-2024-36058

·

Publicado

2026-04-07

·

Atualizado

2026-04-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Koha Library versões anteriores a 23.05.10
Description A funcionalidade Send Basket está suscetível a SQL Injection Baseada em Tempo, uma técnica onde um invasor envia uma consulta que força o banco de dados a aguardar um tempo específico antes de responder, permitindo a inferência de dados. Isso ocorre porque a aplicação falha ao sanitizar o parâmetro POST bib list no endpoint '/cgi-bin/koha/opac-sendbasket.pl', o que permite que usuários da biblioteca leiam dados arbitrários do banco de dados.
Recommendations Atualize para a versão 23.05.10 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint '/cgi-bin/koha/opac-sendbasket.pl' ou evite o uso do parâmetro bib list.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-36058

Produtos afetados

Koha