PT-2026-62035 · Dhis2+1 · Dhis2+1
CVE-2026-55084
·
Publicado
2026-07-21
·
Atualizado
2026-07-21
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
DHIS2 versão 2.37
DHIS2 versão 2.38
DHIS2 versão 2.39
DHIS2 versões 2.40.x até 2.40.11.0
DHIS2 versões 2.41.x até 2.41.8.1
DHIS2 versões 2.42.x até 2.42.5.0
DHIS2 versão 2.43.0
DHIS2 ramo de desenvolvimento 2.44 antes do PR #24162
Description
Uma injeção de SQL baseada em erro existe no endpoint de API SqlView. Um usuário autenticado com acesso a um SqlView pode injetar consultas SQL arbitrárias através do parâmetro
filter no endpoint /api/sqlViews/{viewId}/data.json. Ao abusar de uma expressão executada pelo PostgreSQL, a saída é refletida na mensagem de erro da aplicação, permitindo que o invasor extraia conteúdo arbitrário do banco de dados.Recommendations
Atualizar a versão 2.37 para 2.37-EOS.
Atualizar a versão 2.38 para 2.38-EOS.
Atualizar a versão 2.39 para 2.39-EOS.
Atualizar as versões 2.40.x para 2.40.11.1 ou 2.40.12.
Atualizar as versões 2.41.x para 2.41.8.2.
Atualizar as versões 2.42.x para 2.42.5.1.
Atualizar a versão 2.43.0 para 2.43.0.1.
Atualizar o ramo de desenvolvimento 2.44 para a versão após o PR #24162.
Como mitigação temporária, restrinja o acesso ao parâmetro
filter no endpoint /api/sqlViews/{viewId}/data.json.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dhis2
Postgresql