PT-2024-23855 · Unknown · Instantcms

U32I

·

Publicado

2024-04-04

·

Atualizado

2025-01-17

·

CVE-2024-31212

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
InstantCMS versão 2.16.2
Descrição
Uma vulnerabilidade de injeção de SQL afeta o aplicativo, permitindo que um invasor com privilégios administrativos execute código SQL não autorizado. A vulnerabilidade existe na ação index chart data, que recebe a entrada do usuário e a passa sem sanitização para a função filterFunc do modelo principal, incorporando esses dados em uma instrução SQL. Isso permite que invasores injetem código SQL indesejado na instrução. A variável period deve ser escapada antes de ser inserida na consulta.
Recomendações
Como solução temporária, considere desativar a ação index chart data até que um patch esteja disponível. Restrinja o acesso à função filterFunc para minimizar o risco de exploração. Evite usar a variável period na instrução SQL afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

SQL injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-31212
GHSA-QX95-W566-73FW

Produtos afetados

Instantcms