PT-2026-97115 · Tduckcloud · Tduck-Platform
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
TDuckCloud tduck-platform versões anteriores a 5.4
Description
Uma injeção de SQL remota é possível através da manipulação do argumento
orders[0].column dentro da função PaginationInnerInterceptor.concatOrderBy(), localizada no arquivo tduck-api/src/main/java/com/tduck/cloud/api/config/MybatisPlusConfig.java do componente Pagination Inner Interceptor.Recommendations
Instale a correção com o identificador ea7f0fae7cb0fd998a3284c11addce689350cd69 para versões anteriores a 5.4.
Correção
SQL injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tduck-Platform