PT-2024-29570 · Xibo · Xibo

Sergey Bobrov

·

Publicado

2024-07-30

·

Atualizado

2024-08-23

·

CVE-2024-41803

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Xibo anteriores à 3.3.12
Versões do Xibo anteriores à 4.0.14
Descrição
Foi detectada uma vulnerabilidade de injeção de SQL nas rotas da API do Xibo, um sistema de gerenciamento de conteúdo, especificamente nos componentes responsáveis pela filtragem de conjuntos de dados (DataSets). Isso permite que um usuário autenticado obtenha dados arbitrários do banco de dados do Xibo injetando valores especialmente criados na API para visualização de dados do DataSet.
Recomendações
Para versões anteriores à 3.3.12, atualize para a versão 3.3.12 para resolver o problema.
Para versões anteriores à 4.0.14, atualize para a versão 4.0.14 para resolver o problema.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-41803
GHSA-HPC5-MXFQ-44HV

Produtos afetados

Xibo