PT-2026-21654 · Unknown · Pearprojectapi
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
a54552239 pearProjectApi versões até 2.8.10
Descrição
Existe uma falha de segurança no a54552239 pearProjectApi. A função
dateTotalForProject no arquivo application/common/Model/Task.php do componente Backend Interface é suscetível a injeção SQL devido à manipulação do argumento projectCode. Este problema pode ser explorado remotamente. O exploit está disponível publicamente. O fornecedor foi notificado, mas não respondeu.Recomendações
Versões anteriores a 2.8.10 são recomendadas. Como medida temporária, considere restringir o acesso à função
dateTotalForProject até que um patch esteja disponível.Exploit
Correção
RCE
Special Elements Injection
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pearprojectapi