PT-2026-95597 · Unknown · Weaver E-Cology
CVE-2019-25776
·
Publicado
2026-09-18
·
Atualizado
2026-09-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Weaver E-cology (versões afetadas não especificadas)
Description
Uma injeção de SQL não autenticada permite que atacantes remotos executem consultas SQL arbitrárias. Isso ocorre quando entradas maliciosas são enviadas através do parâmetro GET
userIdentifiers no endpoint do plugin móvel. Atacantes podem ignorar controles de filtro baseados em espaços envolvendo palavras-chave SQL em parênteses para realizar a injeção baseada em UNION, permitindo a extração de dados sensíveis, como hashes de credenciais de administrador, do banco de dados. Evidências de exploração foram observadas pela primeira vez pela Shadowserver Foundation em 28-07-2022.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Evite usar o parâmetro
userIdentifiers no endpoint do plugin móvel até que o problema seja resolvido.Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Weaver E-Cology