PT-2026-60590 · Ureport · Ureport
CVE-2026-38158
·
Publicado
2026-07-16
·
Atualizado
2026-07-17
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ureport versão 2.2.9
Description
Um problema de injeção de SQL existe no endpoint
/ureport/datasource/previewData, que processa consultas de visualização de fonte de dados. A falha decorre da validação inadequada de entrada e do uso de instruções SQL construídas de forma insegura, permitindo que entradas controladas por um invasor sejam executadas pelo banco de dados. Um invasor com acesso de rede ao aplicativo pode enviar cargas SQL manipuladas para este endpoint para realizar leituras não autorizadas no banco de dados e expor informações sensíveis. Dependendo das permissões e da configuração do banco de dados, isso pode levar a um comprometimento mais amplo dos armazenamentos de dados do backend.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o acesso ao endpoint
/ureport/datasource/previewData para minimizar o risco de exploração.Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ureport