PT-2021-23453 · Webtareas · Webtareas

Publicado

2021-10-08

·

Atualizado

2021-10-15

·

CVE-2021-41920

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
webTareas versões 2.4 e anteriores
Descrição
A vulnerabilidade permite que um usuário não autenticado execute injeção SQL cega baseada em tempo e booleana no endpoint /includes/library.php, por meio dos parâmetros HTTP POST sor cible, sor champs e sor ordre. Isso permite que um invasor acesse todos os dados no banco de dados e obtenha acesso ao aplicativo webTareas.
Recomendações
Para as versões 2.4 e anteriores do webTareas, considere desativar o acesso ao endpoint /includes/library.php até que uma correção esteja disponível. Restrinja o uso dos parâmetros sor cible, sor champs e sor ordre no endpoint afetado para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41920

Produtos afetados

Webtareas