PT-2026-21436 · Unknown · Dolibarr Erp/Crm
CVE-2019-25452
·
Publicado
2026-02-22
·
Atualizado
2026-02-22
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Dolibarr ERP/CRM versão 10.0.1
Descrição
O Dolibarr ERP/CRM versão 10.0.1 possui uma vulnerabilidade de injeção de SQL no parâmetro POST
elemid do endpoint ''/viewcat.php''. Atacantes não autenticados podem enviar requisições POST manipuladas com payloads SQL maliciosos no parâmetro elemid para executar consultas SQL arbitrárias. Os atacantes podem extrair informações sensíveis do banco de dados utilizando técnicas de injeção de SQL cega baseada em erros ou baseada em tempo.Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida de contorno temporária, restrinja o acesso ao endpoint ''/viewcat.php''. Sanitize o parâmetro
elemid para prevenir ataques de injeção de SQL.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dolibarr Erp/Crm