PT-2026-79817 · Shenzhen Gongji Technology · Xbrother Dynamic Environment Monitoring System
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
Shenzhen Gongji Technology XBROTHER Dynamic Environment Monitoring System versões anteriores a 300R004C00B300
Descrição
Existe um problema onde a manipulação dos argumentos
order ou sort na função PlanController.getImmediatePlans() do endpoint '/xbreport/api/v1/plamange/plansImmediate' permite a realização de SQL injection remotamente. SQL injection é uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução, permitindo potencialmente o acesso não autorizado ao banco de dados.Recomendações
Atualize o Shenzhen Gongji Technology XBROTHER Dynamic Environment Monitoring System para uma versão posterior a 300R004C00B300.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/xbreport/api/v1/plamange/plansImmediate' ou evite o uso dos parâmetros
order e sort até que o sistema seja atualizado.Exploit
Correção
SQL injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xbrother Dynamic Environment Monitoring System