PT-2026-69449 · Tencent · Json Api
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Tencent APIJSON versões anteriores a 8.1.9
Description
Um problema de injeção de SQL existe que permite que atacantes remotos não autenticados ignorem o controle de acesso por tabela e leiam tabelas arbitrárias do banco de dados. A falha está localizada no arquivo
AbstractSQLConfig.java da biblioteca APIJSONORM, onde a verificação de lista de permissões por função é aplicada apenas à forma de String do operador @having e não à forma de Map. Isso permite que um usuário convidado injete fragmentos de SQL bruto e acesse tabelas configuradas com get:[] (uma lista vazia indicando que nenhuma função possui permissões de leitura).Recommendations
Atualize o Tencent APIJSON para a versão 8.1.9 ou posterior.
Como mitigação temporária, restrinja o uso do operador
@having em formato Map.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Json Api