PT-2025-26669 · Fanwei · Fanwei E-Cology

R1Ch4Rd_L

·

Publicado

2025-06-24

·

Atualizado

2025-11-17

·

CVE-2025-34038

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas: Fanwei e-cology versões 8.0 e anteriores
Descrição: Existe uma vulnerabilidade de injeção de SQL, permitindo que atacantes não autenticados executem consultas SQL arbitrárias através do endpoint "getdata.jsp". A aplicação passa entrada de usuário não sanitizada do parâmetro sql para uma consulta de banco de dados dentro do método getSelectAllIds(sql, type), que é acessível através do fluxo cmd=getSelectAllId no AjaxManager. Isso poderia potencialmente expor dados sensíveis, como hashes de senha de administrador.
Recomendações: Para as versões 8.0 e anteriores do Fanwei e-cology, considere desabilitar o método getSelectAllIds(sql, type) ou restringir o acesso ao endpoint "getdata.jsp" até que um patch esteja disponível. Adicionalmente, evite usar o parâmetro sql no endpoint afetado para minimizar o risco de exploração.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34038

Produtos afetados

Fanwei E-Cology