PT-2022-13544 · Sqlpad · Sqlpad

CVE-2022-0944

·

Publicado

2022-03-15

·

Atualizado

2024-10-14

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do sqlpad anteriores à 6.10.1
Descrição
O problema está relacionado à injeção de modelos no endpoint de teste de conexão, o que pode levar à execução remota de código (RCE). Esse problema foi identificado no repositório GitHub sqlpad/sqlpad. Houve relatos de atividades visando essa vulnerabilidade, e ela já foi explorada em incidentes reais, inclusive para obter acesso inicial ao shell em máquinas ativas. A exploração envolve injeção de modelos, uma técnica na qual um invasor injeta modelos maliciosos para executar código não autorizado.
Recomendações
Para versões anteriores à 6.10.1, atualize para a versão 6.10.1 ou posterior para resolver a vulnerabilidade. Como solução alternativa temporária, considere restringir o acesso ao endpoint de teste de conexão para minimizar o risco de exploração. Evite usar o endpoint vulnerável até que a vulnerabilidade seja resolvida.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-0944

Produtos afetados

Sqlpad