PT-2026-49288 · Unknown · Opensips Control Panel
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenSIPS Control Panel versões anteriores a 9.3.3
Descrição
Uma Injeção de SQL Cega Baseada em Tempo no módulo alias management permite que atacantes autenticados executem comandos SQL arbitrários. Isso ocorre por meio do parâmetro GET
table no endpoint 'alias management.php'. A Injeção de SQL Cega Baseada em Tempo é uma técnica na qual um atacante envia consultas SQL e observa o tempo que o servidor leva para responder para determinar se a consulta foi bem-sucedida.Recomendações
Atualize para a versão 9.3.3 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'alias management.php' ou evite usar o parâmetro
table até que a atualização seja aplicada.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opensips Control Panel