PT-2020-2711 · Admidio · Admidio

M507

·

Publicado

2020-04-24

·

Atualizado

2020-05-04

·

CVE-2020-11004

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Admidio anteriores à 3.3.13
Descrição
O problema está relacionado à neutralização incorreta de elementos especiais usados em comandos SQL, permitindo a injeção de SQL. Isso pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas usando consultas SQL especialmente criadas. A vulnerabilidade afeta a confidencialidade do sistema. Um invasor pode enviar uma solicitação GET com consultas SQL arbitrárias anexadas ao parâmetro main cookie e executar consultas SQL sem fazer login.
Recomendações
Para versões anteriores à 3.3.13, atualize para a versão 3.3.13 para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade de consultas SQL para minimizar o risco de exploração. Evite usar o parâmetro main cookie em consultas SQL até que o problema seja resolvido.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-02787
CVE-2020-11004
GHSA-QH57-RCFF-GX54

Produtos afetados

Admidio