PT-2026-6769 · Unknown · Openstamanager
CVE-2025-69216
·
Publicado
2026-02-06
·
Atualizado
2026-02-06
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenSTAManager versões 2.9.8 e anteriores
Descrição
O OpenSTAManager está suscetível a uma vulnerabilidade de injeção de SQL autenticada no modelo de impressão Scadenzario (Cronograma de Pagamentos). Qualquer usuário autenticado pode explorar essa falha para extrair dados sensíveis do banco de dados, incluindo credenciais de administrador, informações de clientes e registros financeiros. A vulnerabilidade reside no arquivo
templates/scadenzario/init.php, especificamente onde o parâmetro id anagrafica é incorporado diretamente em uma consulta SQL sem a devida sanitização. Isso permite acesso total de leitura ao banco de dados por meio de técnicas de injeção de SQL baseada em erros. O endpoint de API vulnerável é /pdfgen.php?ptype=scadenzario&id anagrafica=[INJECTION PAYLOAD]. O parâmetro vulnerável é id anagrafica.Recomendações
Versões anteriores à 2.9.8 são vulneráveis.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openstamanager