Vulnerabilidad en SeedDMS (CVE-2018-12942)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
31/07/2018
Última modificación:
28/09/2018
Descripción
Vulnerabilidad de inyección SQL en la funcionalidad "Users management" en SeedDMS (anteriormente conocido como LetoDMS y MyDMS), en versiones anteriores a la 5.1.8, permite que atacantes autenticados manipulen una consulta SQL en la aplicación mediante el envío de comandos SQL adicionales al servidor de la aplicación. Un atacante puede utilizar esta vulnerabilidad para realizar tareas maliciosas como extraer, cambiar o eliminar información sensible en la base de datos que soporta la aplicación o ejecutar comandos del sistema en el sistema operativo subyacente.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:seeddms:seeddms:*:*:*:*:*:*:*:* | 5.1.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



