PT-2026-50656 · Piaf-Hms · Piaf-Hms

·

CVE-2026-54419

·

Publicado

2026-06-18

·

Atualizado

2026-08-10

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas PIAF-HMS (versões afetadas não especificadas)
Descrição O PIAF-HMS contém múltiplas falhas de injeção de SQL não autenticadas. A aplicação não possui um mecanismo de autenticação e passa parâmetros HTTP fornecidos pelo usuário diretamente para chamadas mysql query() obsoletas via concatenação de strings, sem sanitização, escape ou parametrização. Um invasor remoto não autenticado pode injetar SQL arbitrário para ler, modificar ou excluir registros no banco de dados. Os endpoints afetados incluem 'rooms.php' (através do parâmetro ID), 'checkuser.php' (através do parâmetro Ext), 'ec.php' (através de parâmetros de data e extensão), 'checkin.php' e 'wakeup.php' (através de valores $ POST), 'bills.php' (através de campos $ POST), 'rates.php' e 'checkout.php'. O sistema utiliza a extensão legada mysql *, que não permite instruções empilhadas (stacked statements).
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54419

Produtos afetados

Piaf-Hms