PT-2022-14847 · Sourcecodester · Sourcecodester Loan Management System

Joinia

·

Publicado

2022-06-15

·

Atualizado

2022-06-23

·

CVE-2022-2086

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Sistema de Gestão Bancária SourceCodester, versão 1.0
Descrição
Foi encontrada uma falha crítica na funcionalidade de login. A manipulação do argumento password com uma entrada específica leva à injeção de SQL. O ataque pode ser lançado remotamente. Os detalhes técnicos incluem a exploração do endpoint login.php, onde a entrada 1'and 1=2 union select 1,sleep(10),3,4,5 --+ é usada para demonstrar a vulnerabilidade.
Recomendações
Para o Sistema de Gestão Bancária SourceCodester versão 1.0, considere desativar o endpoint login.php até que uma correção esteja disponível para prevenir ataques de injeção de SQL. Restrinja o acesso ao argumento password na funcionalidade de login para minimizar o risco de exploração.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-2086

Produtos afetados

Sourcecodester Loan Management System