PT-2022-2499 · Anuko · Anuko Time Tracker
Indevi0Us
·
Publicado
2022-02-23
·
Atualizado
2022-05-12
·
CVE-2022-24707
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Anuko Time Tracker anteriores à 1.20.0.5642
Descrição
O problema está relacionado ao plugin Time Tracker Puncher, que reutilizava código de outras fontes e dependia de um parâmetro
date não sanitizado em solicitações POST. Isso permitia a criação de solicitações SQL maliciosas para o banco de dados do Time Tracker. A vulnerabilidade pode ser explorada remotamente, permitindo que um invasor execute consultas SQL arbitrárias no banco de dados do Time Tracker.Recomendações
Para versões anteriores à 1.20.0.5642, atualize para a versão 1.20.0.5642 para resolver o problema.
Para usuários que não possam atualizar, adicione suas próprias verificações à entrada para mitigar o risco. Como solução alternativa temporária, considere adicionar validação ao parâmetro
date em solicitações POST para impedir injeção de SQL maliciosa.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anuko Time Tracker