Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Online-Exam-System 2015 (CVE-2020-37051)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
30/01/2026
Última modificación:
03/02/2026

Descripción

Online-Exam-System 2015 contiene una vulnerabilidad de inyección SQL ciega basada en tiempo en el formulario de comentarios que permite a los atacantes extraer hashes de contraseñas de la base de datos. Los atacantes pueden explotar el endpoint 'feed.php' mediante la creación de solicitudes de carga útil maliciosas que utilizan retrasos de tiempo para enumerar sistemáticamente los caracteres de las contraseñas de los usuarios.