PT-2026-6769 · Unknown · Openstamanager

CVE-2025-69216

·

Publicado

2026-02-06

·

Atualizado

2026-02-06

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenSTAManager versões 2.9.8 e anteriores
Descrição O OpenSTAManager está suscetível a uma vulnerabilidade de injeção de SQL autenticada no modelo de impressão Scadenzario (Cronograma de Pagamentos). Qualquer usuário autenticado pode explorar essa falha para extrair dados sensíveis do banco de dados, incluindo credenciais de administrador, informações de clientes e registros financeiros. A vulnerabilidade reside no arquivo templates/scadenzario/init.php, especificamente onde o parâmetro id anagrafica é incorporado diretamente em uma consulta SQL sem a devida sanitização. Isso permite acesso total de leitura ao banco de dados por meio de técnicas de injeção de SQL baseada em erros. O endpoint de API vulnerável é /pdfgen.php?ptype=scadenzario&id anagrafica=[INJECTION PAYLOAD]. O parâmetro vulnerável é id anagrafica.
Recomendações Versões anteriores à 2.9.8 são vulneráveis.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-69216
GHSA-Q6G3-FV43-M2W6

Produtos afetados

Openstamanager