Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OS4ED openSIS-Classic (CVE-2024-51211)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
08/11/2024
Última modificación:
17/07/2025

Descripción

Existe una vulnerabilidad de inyección SQL en OS4ED openSIS-Classic versión 9.1, específicamente en el archivo resetuserinfo.php. La vulnerabilidad se debe a una validación de entrada incorrecta del parámetro $username_stn_id, que puede ser manipulado por un atacante para inyectar comandos SQL arbitrarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:os4ed:opensis:9.0:*:*:*:*:*:*:*
cpe:2.3:a:os4ed:opensis:9.1:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información