PT-2026-71697 · Microsoft+1 · Sql Server+1

CVE-2024-58374

·

Publicado

2026-08-13

·

Atualizado

2026-08-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Hongjing e-HR (versões afetadas não especificadas)
Description Uma injeção de SQL não autenticada existe no endpoint de servlet 'getSdutyTree'. Atacantes remotos podem ignorar o filtro de autenticação oauthservlet utilizando uma sequência de path traversal na URI da requisição para acessar recursos protegidos. Ao fornecer entradas não sanitizadas através do parâmetro codeitemid, atacantes podem executar payloads SQL baseados em UNION no banco de dados Microsoft SQL Server para recuperar informações sensíveis, como credenciais de usuário. A exploração deste problema foi observada pela primeira vez em 30-07-2024 (UTC).
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-58374

Produtos afetados

Hongjing E-Hr
Sql Server