PT-2024-35787 · Unknown · Phpgurukul Covid19 Testing Management System

Publicado

2024-11-27

·

Atualizado

2025-03-27

·

CVE-2024-53603

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
PHPGurukul COVID 19 Testing Management System versão 1.0
Descrição
Foi detectada uma vulnerabilidade de injeção de SQL no arquivo /covid-tms/password-recovery.php, permitindo que invasores remotos executem código arbitrário por meio do parâmetro de solicitação POST contactno. Isso possibilita o acesso a dados confidenciais.
Recomendações
Para o Sistema de Gerenciamento de Testes COVID-19 do PHPGurukul, versão 1.0, considere desativar o recurso de recuperação de senha em /covid-tms/password-recovery.php até que uma correção esteja disponível. Restrinja o acesso ao parâmetro contactno no endpoint da API afetado para minimizar o risco de exploração. Valide todas as entradas para prevenir ataques de injeção de SQL. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-53603

Produtos afetados

Phpgurukul Covid19 Testing Management System