PT-2026-53269 · Unknown · Frontaccounting
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
FrontAccounting versões anteriores a 2.4.20
Description
Um problema existe no manipulador de relatórios de Extrato Bancário que permite que atacantes autenticados extraiam dados arbitrários do banco de dados. Ao injetar payloads UNION SELECT no parâmetro POST
PARAM 0, os atacantes podem usar sintaxe SQL maliciosa através de uma cláusula WHERE não parametrizada para recuperar informações sensíveis, como nomes de usuário, hashes de senha e endereços de e-mail da tabela de usuários, que são então renderizados na saída do relatório em PDF. SQL injection é uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução, permitindo o acesso não autorizado aos dados do banco de dados.Recommendations
Atualize o FrontAccounting para a versão 2.4.20 ou posterior.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Frontaccounting