PT-2024-33321 · Tongda Oa · Tongda Oa

Hefei-Coffee

·

Publicado

2024-05-15

·

Atualizado

2024-06-07

·

CVE-2024-4903

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Tongda OA versão 2017
Descrição
Foi identificada uma vulnerabilidade crítica que afeta o arquivo /general/meeting/manage/delete.php. A manipulação do argumento M ID STR leva a uma injeção de SQL. Essa vulnerabilidade pode ser explorada remotamente. A exploração já foi divulgada publicamente. O fornecedor foi contatado sobre essa vulnerabilidade, mas não respondeu.
Recomendações
Para o Tongda OA versão 2017, como solução temporária, considere restringir o acesso ao arquivo /general/meeting/manage/delete.php até que um patch esteja disponível. Evite usar o argumento M ID STR no arquivo afetado para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4903

Produtos afetados

Tongda Oa