PT-2026-6773 · Unknown · Openstamanager

Lukasz-Rybak

·

Publicado

2026-02-06

·

Atualizado

2026-02-09

·

CVE-2026-24417

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenSTAManager versões 2.9.8 e anteriores
Descrição O OpenSTAManager contém uma vulnerabilidade crítica de Injeção SQL cega baseada em tempo na funcionalidade de busca global. O aplicativo não sanatiza adequadamente o parâmetro term antes de utilizá-lo em cláusulas SQL LIKE em vários manipuladores de busca específicos de módulos, permitindo que atacantes injetem comandos SQL arbitrários e extraiam dados sensíveis por meio de inferência booleana baseada em tempo. A vulnerabilidade afeta vários módulos de busca e apresenta execução amplificada, o que significa que uma única solicitação maliciosa pode acionar a injeção SQL em todos os módulos vulneráveis simultaneamente, aumentando o atraso e possivelmente causando problemas no servidor. O parâmetro vulnerável é term e é utilizado no endpoint /ajax search.php. Os módulos afetados incluem Articoli, Ordini, DDT, Fatture, Preventivi, Anagrafiche, Impianti, Contratti, Automezzi e Interventi. A vulnerabilidade permite a exfiltração completa do banco de dados, incluindo Informações Pessoais Identificáveis (PII) de clientes, registros financeiros e segredos comerciais, além da extração de hashes de senhas.
Recomendações Substitua todas as instâncias de concatenação direta de $term por prepare() nos seguintes arquivos:
  • /modules/articoli/ajax/search.php - Linha 51
  • /modules/ordini/ajax/search.php - Linhas 43, 47 e 79
  • /modules/ddt/ajax/search.php - Linhas 43, 47 e 83
  • /modules/fatture/ajax/search.php - Linhas 45, 49 e 85
  • /modules/preventivi/ajax/search.php - Linhas 45, 49 e 83
  • /modules/anagrafiche/ajax/search.php - Linhas 62, 107 e 162
  • /modules/impianti/ajax/search.php - Linha 46

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24417
GHSA-4HC4-8599-XH2H

Produtos afetados

Openstamanager