PT-2026-77300 · Froxlor · Froxlor

CVE-2026-54348

·

Publicado

2026-08-18

·

Atualizado

2026-08-19

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Froxlor versões anteriores a 2.3.8
Descrição Um administrador autenticado com a permissão change serversettings pode realizar um ataque de SQL injection. Os endpoints 'Admins.add' e 'Admins.update' em lib/Froxlor/Api/Commands/Admins.php aceitam um array ipaddress controlado por um invasor e o armazenam como JSON em panel admins.ip sem impor tipos de elementos numéricos. Quando a conta afetada posteriormente chama 'IpsAndPorts.listing' em lib/Froxlor/Api/Commands/IpsAndPorts.php ou funções em lib/Froxlor/Api/Commands/Domains.php, o array é decodificado e concatenado em uma cláusula SQL IN sem conversão de tipo (casting) ou parametrização. Isso permite o uso de um payload baseado em UNION para recuperar dados arbitrários do banco de dados, como nomes de login de administradores e hashes de senha bcrypt, podendo levar à escalada de privilégios.
Recomendações Atualizar para a versão 2.3.8.

Exploit

Correção

LPE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54348
GHSA-W27M-RMMF-G5W4

Produtos afetados

Froxlor