PT-2026-48153 · Unknown · Limesurvey
CVE-2026-50636
·
Publicado
2026-06-09
·
Atualizado
2026-06-09
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
LimeSurvey (versões afetadas não especificadas)
Description
Atacantes remotos autenticados com permissões
tokens/update em uma pesquisa podem realizar injeção de SQL por meio da API RemoteControl. Os endpoints invite participants e remind participants passam um array de IDs de token fornecido pelo chamador para a função findUninvited(), que concatena os valores diretamente em uma cláusula SQL tid IN ('...') sem validação ou parametrização. Devido ao uso de sentenças preparadas emuladas e a permissão de multi-sentenças no MySQL, o sistema é suscetível a consultas empilhadas. Isso permite que atacantes executem comandos SQL arbitrários, como INSERT, UPDATE, DELETE, DROP ou CREATE. Consequentemente, um atacante pode ler dados sensíveis — incluindo hashes de senha bcrypt de administradores na tabela lime users, informações de identificação pessoal (PII) de respostas de pesquisas, registros de sessão e configurações globais — utilizando um oráculo cego baseado em tempo através da função SLEEP(). Também permite a modificação ou destruição de dados, como a sobrescrita de senhas de administrador para assumir contas ou a truncagem de tabelas. Este problema requer que a interface RemoteControl (RPCInterface = json/xml) esteja habilitada.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida de mitigação temporária, desabilite a interface RemoteControl (RPCInterface), garantindo que ela não esteja configurada como json ou xml.
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Limesurvey