PT-2026-53270 · Unknown · Frontaccounting
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
FrontAccounting versões anteriores a 2.4.20
Description
Existe um problema no manipulador de relatórios Audit Trail que permite que atacantes autenticados com a permissão SA GLANALYTIC executem consultas SQL arbitrárias. Isso é feito injetando código malicioso nos parâmetros POST
PARAM 2 e PARAM 3. A exploração pode ocorrer via injeção SQL cega baseada em tempo usando funções SLEEP(), que podem ser amplificadas em conjuntos de resultados JOIN para causar a negação de serviço ao esgotar as conexões do banco de dados. Além disso, atacantes podem usar técnicas de injeção baseadas em UNION para extrair conteúdo arbitrário do banco de dados.Recommendations
Atualize para a versão 2.4.20 ou posterior.
Exploit
Correção
DoS
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Frontaccounting