PT-2026-40810 · Unknown · Ecclesiacrm
CVE-2026-44418
·
Publicado
2026-05-13
·
Atualizado
2026-05-13
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
EcclesiaCRM versões 8.0.0 e anteriores
Descrição
O caso padrão da função
ValidateInput() na visualização de consulta passa parâmetros POST fornecidos pelo usuário diretamente para consultas SQL via str replace sem a sanitização adequada. Isso permite a injeção de SQL, uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução, especificamente por meio de parâmetros de consulta que utilizam tipos de validação não padronizados.Recomendações
Atualize o EcclesiaCRM para uma versão posterior à 8.0.0.
Como medida paliativa temporária, restrinja o acesso à visualização de consulta ou evite o uso de tipos de validação não padronizados em parâmetros de consulta até que uma correção seja aplicada.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ecclesiacrm