PT-2024-5494 · Admidio · Admidio

Umeradeemcheema

·

Publicado

2024-06-15

·

Atualizado

2024-08-05

·

CVE-2024-37906

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Admidio anteriores à 4.3.9
Descrição
O problema está relacionado a uma injeção de SQL no arquivo-fonte /adm program/modules/ecards/ecard send.php do aplicativo Admidio. Essa injeção de SQL resulta no comprometimento do banco de dados do aplicativo. O valor do parâmetro POST ecard recipients está sendo concatenado diretamente com a consulta SQL no código-fonte, causando a injeção SQL. A injeção SQL pode ser explorada por um usuário membro, utilizando cargas de injeção SQL baseadas em condições cegas, baseadas em tempo e de interação fora da banda. Um invasor poderia potencialmente acessar dados confidenciais, modificar, excluir ou adicionar dados ao banco de dados e, possivelmente, executar código remotamente.
Recomendações
Para versões anteriores à 4.3.9, atualize para a versão 4.3.9 para corrigir a vulnerabilidade de injeção de SQL.
Como solução alternativa temporária, considere usar consultas parametrizadas ou instruções preparadas em vez de concatenar a entrada do usuário diretamente nas consultas SQL, ou sanitize a entrada antes de incluí-la na consulta SQL.
Restrinja o acesso ao endpoint /adm program/modules/ecards/ecard send.php para minimizar o risco de exploração.
Evite usar o parâmetro ecard recipients no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-06143
CVE-2024-37906
GHSA-69WX-XC6J-28V3

Produtos afetados

Admidio