PT-2026-71697 · Microsoft+1 · Sql Server+1
CVE-2024-58374
·
Publicado
2026-08-13
·
Atualizado
2026-08-13
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hongjing e-HR (versões afetadas não especificadas)
Description
Uma injeção de SQL não autenticada existe no endpoint de servlet 'getSdutyTree'. Atacantes remotos podem ignorar o filtro de autenticação oauthservlet utilizando uma sequência de path traversal na URI da requisição para acessar recursos protegidos. Ao fornecer entradas não sanitizadas através do parâmetro
codeitemid, atacantes podem executar payloads SQL baseados em UNION no banco de dados Microsoft SQL Server para recuperar informações sensíveis, como credenciais de usuário. A exploração deste problema foi observada pela primeira vez em 30-07-2024 (UTC).Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hongjing E-Hr
Sql Server