PT-2025-26669 · Fanwei · Fanwei E-Cology
R1Ch4Rd_L
·
Publicado
2025-06-24
·
Atualizado
2025-11-17
·
CVE-2025-34038
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas:
Fanwei e-cology versões 8.0 e anteriores
Descrição:
Existe uma vulnerabilidade de injeção de SQL, permitindo que atacantes não autenticados executem consultas SQL arbitrárias através do endpoint "getdata.jsp". A aplicação passa entrada de usuário não sanitizada do parâmetro
sql para uma consulta de banco de dados dentro do método getSelectAllIds(sql, type), que é acessível através do fluxo cmd=getSelectAllId no AjaxManager. Isso poderia potencialmente expor dados sensíveis, como hashes de senha de administrador.Recomendações:
Para as versões 8.0 e anteriores do Fanwei e-cology, considere desabilitar o método
getSelectAllIds(sql, type) ou restringir o acesso ao endpoint "getdata.jsp" até que um patch esteja disponível. Adicionalmente, evite usar o parâmetro sql no endpoint afetado para minimizar o risco de exploração.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fanwei E-Cology