PT-2021-9656 · Unknown · Rukovoditel Project Management App
CVE-2020-13591
·
Publicado
2021-04-09
·
Atualizado
2023-02-04
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Aplicativo de gerenciamento de projetos Rukovoditel, versão 2.7.2
Descrição
Existe uma vulnerabilidade de injeção de SQL na página “access rules/rules form”. Ela pode ser acionada por uma solicitação HTTP especialmente criada, permitindo que um invasor execute uma injeção de SQL. A vulnerabilidade pode ser explorada por meio de uma solicitação HTTP autenticada, o que pode ser feito com credenciais de administrador ou por meio de falsificação de solicitação entre sites.
Recomendações
Para a versão 2.7.2, considere restringir o acesso à página “access rules/rules form” até que um patch esteja disponível. Como solução temporária, limite o uso de credenciais de administrador e implemente medidas para prevenir a falsificação de solicitação entre sites. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rukovoditel Project Management App