PT-2026-48153 · Unknown · Limesurvey

CVE-2026-50636

·

Publicado

2026-06-09

·

Atualizado

2026-06-09

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LimeSurvey (versões afetadas não especificadas)
Description Atacantes remotos autenticados com permissões tokens/update em uma pesquisa podem realizar injeção de SQL por meio da API RemoteControl. Os endpoints invite participants e remind participants passam um array de IDs de token fornecido pelo chamador para a função findUninvited(), que concatena os valores diretamente em uma cláusula SQL tid IN ('...') sem validação ou parametrização. Devido ao uso de sentenças preparadas emuladas e a permissão de multi-sentenças no MySQL, o sistema é suscetível a consultas empilhadas. Isso permite que atacantes executem comandos SQL arbitrários, como INSERT, UPDATE, DELETE, DROP ou CREATE. Consequentemente, um atacante pode ler dados sensíveis — incluindo hashes de senha bcrypt de administradores na tabela lime users, informações de identificação pessoal (PII) de respostas de pesquisas, registros de sessão e configurações globais — utilizando um oráculo cego baseado em tempo através da função SLEEP(). Também permite a modificação ou destruição de dados, como a sobrescrita de senhas de administrador para assumir contas ou a truncagem de tabelas. Este problema requer que a interface RemoteControl (RPCInterface = json/xml) esteja habilitada.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida de mitigação temporária, desabilite a interface RemoteControl (RPCInterface), garantindo que ela não esteja configurada como json ou xml.

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50636
GHSA-PR6F-87HF-HX24

Produtos afetados

Limesurvey