PT-2021-9656 · Unknown · Rukovoditel Project Management App

CVE-2020-13591

·

Publicado

2021-04-09

·

Atualizado

2023-02-04

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Aplicativo de gerenciamento de projetos Rukovoditel, versão 2.7.2
Descrição
Existe uma vulnerabilidade de injeção de SQL na página “access rules/rules form”. Ela pode ser acionada por uma solicitação HTTP especialmente criada, permitindo que um invasor execute uma injeção de SQL. A vulnerabilidade pode ser explorada por meio de uma solicitação HTTP autenticada, o que pode ser feito com credenciais de administrador ou por meio de falsificação de solicitação entre sites.
Recomendações
Para a versão 2.7.2, considere restringir o acesso à página “access rules/rules form” até que um patch esteja disponível. Como solução temporária, limite o uso de credenciais de administrador e implemente medidas para prevenir a falsificação de solicitação entre sites. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-13591

Produtos afetados

Rukovoditel Project Management App