PT-2026-22296 · Youlaitech · Youlai-Mall
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
youlaitech youlai-mall versão 2.0.0
Descrição
Existe uma falha de segurança no youlaitech youlai-mall versão 2.0.0 relacionada à Injeção de SQL. O problema afeta a função
listPagedSpuForApp dentro do arquivo mall-pms/pms-boot/src/main/java/com/youlai/mall/pms/controller/app/SpuController.java do componente de Endpoint de Paginação de Produtos do App. A manipulação dos argumentos sortField e sort pode levar à Injeção de SQL. A exploração remota é possível, e um exploit foi divulgado publicamente. O fornecedor foi notificado, mas não respondeu.Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução temporária, restrinja ou desabilite a função
listPagedSpuForApp até que um patch esteja disponível. Sanitize os parâmetros sortField e sort antes de usá-los em consultas SQL.Exploit
Correção
Special Elements Injection
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Youlai-Mall