PT-2022-11887 · Csz Cms · Csz Cms

Rahad Chowdhury

·

Publicado

2022-03-29

·

Atualizado

2022-04-05

·

CVE-2021-43701

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
CSZ CMS versão 1.2.9
Descrição
A vulnerabilidade está relacionada a uma injeção SQL cega baseada em tempo e valores booleanos. Ela ocorre no endpoint /admin/export/getcsv/article db, especificamente por meio dos parâmetros fieldS[] e orderby.
Recomendações
Para o CSZ CMS versão 1.2.9, evite usar os parâmetros fieldS[] e orderby no endpoint /admin/export/getcsv/article db até que uma correção esteja disponível. Como solução alternativa temporária, considere restringir o acesso a este endpoint para minimizar o risco de exploração.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-43701

Produtos afetados

Csz Cms