PT-2026-67708 · Koha · Koha
CVE-2026-70372
·
Publicado
2026-08-04
·
Atualizado
2026-08-10
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Koha (versões afetadas não especificadas)
Descrição
O script
reports/bor issues top.pl constrói SQL dinâmico dentro da função calculate() ao concatenar parâmetros de requisição controlados pelo usuário diretamente na string de consulta. O parâmetro Criteria não é validado por uma lista permitida (whitelist) e é inserido em posições de identificadores, como SELECT DISTINCTROW, GROUP BY e ORDER BY. Além disso, os valores de Filter são concatenados de forma bruta em fragmentos LIKE, BETWEEN e de comparação, enquanto o parâmetro Limit é anexado de forma bruta a uma cláusula LIMIT. Um usuário do staff autenticado com permissões no módulo de relatórios pode realizar injeção de SQL para ler qualquer tabela acessível pelo usuário do banco de dados, incluindo dados sensíveis como hashes de senhas, segredos de dois fatores, dados pessoais da tabela borrowers, api keys e sessões.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Koha