PT-2024-9922 · Unknown · Code-Projects Job Recruitment
Unrealdawn
·
Publicado
2024-12-25
·
Atualizado
2024-12-31
·
CVE-2024-12962
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas:
code-projects Job Recruitment versão 1.0
Descrição:
Foi identificada uma falha crítica no sistema code-projects Job Recruitment, afetando uma funcionalidade desconhecida do arquivo / parse/ all edits.php. A manipulação do argumento
skillset leva a uma injeção de SQL. Essa falha pode ser explorada remotamente. A exploração foi divulgada publicamente e pode estar em uso. Um invasor poderia obter acesso não autorizado a informações protegidas e executar código arbitrário enviando uma solicitação especialmente criada.Recomendações:
Para o code-projects Job Recruitment versão 1.0, como solução temporária, considere desativar o script
all edits.php ou restringir o acesso ao parâmetro skillset no endpoint da API afetado até que um patch esteja disponível. Evite usar o parâmetro skillset no endpoint /parse/ all edits.php até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Special Elements Injection
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Code-Projects Job Recruitment