Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en eClinicalWorks Patient Portal (CVE-2017-5569)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
23/01/2017
Última modificación:
20/04/2025

Descripción

Un problema fue descubierto en eClinicalWorks Patient Portal 7.0 build 13. Esto es una inyección SQL ciega dentro de template.jsp, lo que puede ser explotada sin la necesidad de autenticación y a través de una solicitud POST HTTP, y que puede ser utilizado para volcar los datos de la base de datos a un servidor malicioso, utilizando una técnica fuera de banda tal como select_loadfile().

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclinicalworks:patient_portal:7.0:*:*:*:*:*:*:*