PT-2026-21436 · Unknown · Dolibarr Erp/Crm

CVE-2019-25452

·

Publicado

2026-02-22

·

Atualizado

2026-02-22

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Dolibarr ERP/CRM versão 10.0.1
Descrição O Dolibarr ERP/CRM versão 10.0.1 possui uma vulnerabilidade de injeção de SQL no parâmetro POST elemid do endpoint ''/viewcat.php''. Atacantes não autenticados podem enviar requisições POST manipuladas com payloads SQL maliciosos no parâmetro elemid para executar consultas SQL arbitrárias. Os atacantes podem extrair informações sensíveis do banco de dados utilizando técnicas de injeção de SQL cega baseada em erros ou baseada em tempo.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida de contorno temporária, restrinja o acesso ao endpoint ''/viewcat.php''. Sanitize o parâmetro elemid para prevenir ataques de injeção de SQL.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-25452

Produtos afetados

Dolibarr Erp/Crm