PT-2026-56007 · Unknown · Fossbilling
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
FOSSBilling versões 0.6.0 through 0.7.2
Description
Um problema de SQL injection existe na funcionalidade de filtro do módulo
Massmailer. Um administrador autenticado pode fornecer valores de filtro manipulados durante a atualização de uma mensagem de e-mail em massa, permitindo que entradas não confiáveis sejam interpoladas diretamente na consulta SQL de seleção de destinatários.Recommendations
Atualize para a versão 0.8.0.
Restrinja o acesso de administrador apenas a usuários confiáveis.
Desative o módulo
Massmailer se não for necessário.
Audite os registros existentes na tabela mod massmailer em busca de valores de filtro suspeitos.
Revise a atividade do administrador relacionada às atualizações de mensagens do Massmailer.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fossbilling