PT-2026-95597 · Unknown · Weaver E-Cology

CVE-2019-25776

·

Publicado

2026-09-18

·

Atualizado

2026-09-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Weaver E-cology (versões afetadas não especificadas)
Description Uma injeção de SQL não autenticada permite que atacantes remotos executem consultas SQL arbitrárias. Isso ocorre quando entradas maliciosas são enviadas através do parâmetro GET userIdentifiers no endpoint do plugin móvel. Atacantes podem ignorar controles de filtro baseados em espaços envolvendo palavras-chave SQL em parênteses para realizar a injeção baseada em UNION, permitindo a extração de dados sensíveis, como hashes de credenciais de administrador, do banco de dados. Evidências de exploração foram observadas pela primeira vez pela Shadowserver Foundation em 28-07-2022.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Evite usar o parâmetro userIdentifiers no endpoint do plugin móvel até que o problema seja resolvido.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-25776

Produtos afetados

Weaver E-Cology