Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos site_edit.php, search_incidents_advanced.php y report_qbe.php en los parámetros typeid o site, search_title y criteriafield respectivamente en Support Incident Tracker (CVE-2020-15308)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
26/06/2020
Última modificación:
06/07/2020

Descripción

Support Incident Tracker (también se conoce como SiT! O SiTracker) versión 3.67 p2, permite una inyección SQL posterior a la autenticación por medio del parámetro typeid o site del archivo site_edit.php, el parámetro search_title del archivo search_incidents_advanced.php o el parámetro criteriafield del archivo report_qbe.php

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:turnkeylinux:support_incident_tracker:3.67:p2:*:*:*:*:*:*


Referencias a soluciones, herramientas e información