PT-2021-16075 · Softwarex · Softwarex

·

CVE-2021-24555

·

Publicado

2021-08-23

·

Atualizado

2022-11-09

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
SoftwareX (versões afetadas não especificadas)
Descrição
O problema decorre da função daac delete booking callback, que está vinculada à ação AJAX daac delete booking. Essa função recebe o parâmetro POST id e o passa para uma instrução SQL sem sanitização, validação ou escape adequados, levando a um problema de injeção de SQL. Além disso, a ação AJAX carece de verificações de CSRF e de capacidade, tornando-a acessível a qualquer usuário autenticado.
Recomendações
Como solução temporária, considere desativar a função daac delete booking callback até que um patch esteja disponível.
Restrinja o acesso à ação AJAX daac delete booking para minimizar o risco de exploração.
Evite usar o parâmetro id no endpoint AJAX afetado até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

SQL injection

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-24555

Produtos afetados

Softwarex