Vulnerabilidad en streampark-console (CVE-2023-52290)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
16/07/2024
Última modificación:
10/07/2025
Descripción
En streampark-console, las páginas de lista (por ejemplo, páginas de aplicaciones), los usuarios pueden ordenar las páginas por campo. Este campo de clasificación se envía desde el front-end al back-end y la consulta SQL se genera utilizando este campo. Sin embargo, debido a que este campo de clasificación no está validado, existe el riesgo de vulnerabilidad de inyección SQL. El atacante debe iniciar sesión con éxito en el sistema para lanzar un ataque, lo que puede provocar una fuga de datos. Dado que no se escribirán datos, esta es una vulnerabilidad de bajo impacto. Mitigación: todos los usuarios deben actualizar a 2.1.4. Dichos parámetros se bloquearán.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:streampark:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.1.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página