PT-2021-23979 · Unknown · Anuko Time Tracker
Indevi0Us
·
Publicado
2021-12-21
·
Atualizado
2021-12-28
·
CVE-2021-43851
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
**Nome do software vulnerável e versões afetadas:
Anuko Time Tracker versões 1.19.33.5606 e anteriores
Descrição:
O Anuko Time Tracker é um aplicativo de controle de tempo de código aberto, baseado na web e escrito em PHP. Existe uma vulnerabilidade de injeção de SQL em vários arquivos devido à verificação inadequada dos parâmetros
group e status em solicitações POST. O parâmetro group é usado ao navegar entre subgrupos organizacionais no arquivo groups.php. O parâmetro status é usado em vários arquivos para alterar o status de uma entidade, como tornar um projeto, tarefa ou usuário inativo. Esta vulnerabilidade foi corrigida na versão 1.19.33.5607.Recomendações:
Para as versões 1.19.33.5606 e anteriores, atualize para a versão 1.19.33.5607 ou posterior.
Se a atualização não for viável, introduza a função ttValidStatus conforme na versão mais recente e utilize-a nos blocos de verificação de entrada do usuário sempre que o campo
status for utilizado.Para a correção do groups.php, introduza a função ttValidInteger conforme na versão mais recente e use-a no bloco de verificação de acesso no arquivo.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anuko Time Tracker