PT-2024-9922 · Unknown · Code-Projects Job Recruitment

Unrealdawn

·

Publicado

2024-12-25

·

Atualizado

2024-12-31

·

CVE-2024-12962

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas:
code-projects Job Recruitment versão 1.0
Descrição:
Foi identificada uma falha crítica no sistema code-projects Job Recruitment, afetando uma funcionalidade desconhecida do arquivo / parse/ all edits.php. A manipulação do argumento skillset leva a uma injeção de SQL. Essa falha pode ser explorada remotamente. A exploração foi divulgada publicamente e pode estar em uso. Um invasor poderia obter acesso não autorizado a informações protegidas e executar código arbitrário enviando uma solicitação especialmente criada.
Recomendações:
Para o code-projects Job Recruitment versão 1.0, como solução temporária, considere desativar o script all edits.php ou restringir o acesso ao parâmetro skillset no endpoint da API afetado até que um patch esteja disponível. Evite usar o parâmetro skillset no endpoint /parse/ all edits.php até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Special Elements Injection

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00033
CVE-2024-12962

Produtos afetados

Code-Projects Job Recruitment