Unknown · Daycloud Studentmanage · CVE-2025-2351
Nome do Software Vulnerável e Versões Afetadas:
DayCloud StudentManage versão 1.0
Descrição:
Uma vulnerabilidade crítica foi encontrada no DayCloud StudentManage, afetando o arquivo /admin/adminScoreUrl do componente Login Endpoint. A manipulação do argumento `query` resulta em injeção de SQL. Esta vulnerabilidade pode ser explorada remotamente. O fornecedor foi contatado sobre esta divulgação, mas não respondeu.
Recomendações:
Para o DayCloud StudentManage versão 1.0, como medida paliativa temporária, considere restringir o acesso ao endpoint `/admin/adminScoreUrl` até que uma correção esteja disponível. Evite utilizar o argumento `query` neste endpoint para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.