Vulnerabilidad de inyección SQL en el sistema CIGESv2
CIGESv2, versiones anteriores a 2.15.5.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad critica que afecta al sistema de gestión de colas y citas previas CIGESv2, versiones anteriores a la 2.15.5, la cual ha sido descubierta por Ángel Heredia y Asier Barranco de Telefónica Tech.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2024-8161: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-89.
La vulnerabilidad ha sido resuelta por el equipo de ATISoluciones en la versión 2.15.5.
CVE-2024-8161: vulnerabilidad de inyección SQL en CIGES de ATISoluciones que afecta a las versiones inferiores a la 2.15.5. Esta vulnerabilidad permite a un atacante remoto enviar una consulta SQL especialmente diseñada al punto /modules/ajaxServiciosCentro.php en el parámetro idCentro y recuperar toda la información almacenada en la base de datos.