PT-2022-21710 · Wwbn Avideo+1 · Live Schedules Plugin+1
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:H |
Nome do software vulnerável e versões afetadas
WWBN AVideo versão 11.6
Descrição
Existe uma vulnerabilidade de injeção de SQL na funcionalidade ObjectYPT, especificamente no plugin Live Schedules. Isso permite que um invasor injete código SQL manipulando o parâmetro
title em uma solicitação HTTP especialmente criada.Recomendações
Para o WWBN AVideo versão 11.6, considere restringir o acesso ao plug-in Live Schedules até que uma correção esteja disponível.
Como solução alternativa temporária, evite usar o parâmetro
title no plug-in afetado para minimizar o risco de exploração.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Live Schedules Plugin
Wwbn Avideo