PT-2022-10646 · Kevinlab · Kevinlab Inc Building Energy Management System 4St Bems

Publicado

2022-04-11

·

Atualizado

2022-04-15

·

CVE-2021-37291

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
KevinLAB Inc Building Energy Management System 4ST BEMS versão 1.0.0
Descrição
Existe uma vulnerabilidade de injeção de SQL no sistema, especificamente através do parâmetro POST input id no endpoint “index.php”. Isso permite uma possível exploração.
Recomendações
Para o KevinLAB Inc Building Energy Management System 4ST BEMS versão 1.0.0, considere restringir o acesso ao endpoint index.php ou desativar o parâmetro input id até que uma correção esteja disponível. Como solução temporária, evite usar o parâmetro input id no endpoint afetado para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-37291

Produtos afetados

Kevinlab Inc Building Energy Management System 4St Bems