PT-2021-11334 · Unknown · Openclinic Ga

Yuri Kramarz

·

Publicado

2021-04-15

·

Atualizado

2022-04-28

·

CVE-2020-27238

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
OpenClinic GA versão 5.173.3
Descrição:
Existe uma vulnerabilidade de injeção de SQL explorável na página getAssets.jsp. O parâmetro code nessa página está vulnerável a injeção de SQL sem autenticação. Um invasor pode explorar essa vulnerabilidade enviando uma solicitação HTTP autenticada para o endpoint /getAssets.jsp.
Recomendações:
Para o OpenClinic GA versão 5.173.3, como solução temporária, considere restringir o acesso à página getAssets.jsp até que um patch esteja disponível. Evite usar o parâmetro code no endpoint afetado até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-27238

Produtos afetados

Openclinic Ga