Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en eClinicalWorks Patient Portal (CVE-2017-5570)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
23/01/2017
Última modificación:
20/04/2025

Descripción

Un problema fue descubierto en eClinicalWorks Patient Portal 7.0 build 13. Esto es una inyección SQL ciega dentro de messageJson.jsp, que sólo puede ser explotado por usuarios autenticados a través de una petición POST HTTP y que puede ser utilizado para volcar los datos de la base de datos a un servidor malicioso, utilizando una técnica fuera de banda tal como select_loadfile().

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclinicalworks:patient_portal:7.0:*:*:*:*:*:*:*