Vulnerabilidad en el parámetro sortfield en Dolibarr (CVE-2018-6494)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
22/05/2018
Última modificación:
07/11/2023
Descripción
Vulnerabilidad de inyección SQL en Dolibarr en versiones anteriores a la 7.0.2 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro sortfield en /accountancy/admin/accountmodel.php, /accountancy/admin/categories_list.php, /accountancy/admin/journals_list.php, /admin/dict.php, /admin/mails_templates.php o /admin/website.php.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:microfocus:service_manager:9.30:*:*:*:*:*:*:* | ||
| cpe:2.3:a:microfocus:service_manager:9.31:*:*:*:*:*:*:* | ||
| cpe:2.3:a:microfocus:service_manager:9.32:*:*:*:*:*:*:* | ||
| cpe:2.3:a:microfocus:service_manager:9.33:*:*:*:*:*:*:* | ||
| cpe:2.3:a:microfocus:service_manager:9.34:*:*:*:*:*:*:* | ||
| cpe:2.3:a:microfocus:service_manager:9.35:*:*:*:*:*:*:* | ||
| cpe:2.3:a:microfocus:service_manager:9.40:*:*:*:*:*:*:* | ||
| cpe:2.3:a:microfocus:service_manager:9.41:*:*:*:*:*:*:* | ||
| cpe:2.3:a:microfocus:service_manager:9.50:*:*:*:*:*:*:* | ||
| cpe:2.3:a:microfocus:service_manager:9.51:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



