Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Daily Expenses Management System (CVE-2024-29390)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
20/06/2024
Última modificación:
20/06/2025

Descripción

La versión 1.0 de Daily Expenses Management System, desarrollado por PHP Gurukul, contiene una vulnerabilidad de inyección SQL ciega basada en el tiempo en la página 'add-expense.php'. Un atacante puede explotar el parámetro 'elemento' en una solicitud POST para ejecutar comandos SQL arbitrarios en la base de datos backend. Esto se puede hacer inyectando consultas SQL especialmente manipuladas que hacen que la base de datos realice operaciones que consumen mucho tiempo, confirmando así la presencia de la vulnerabilidad de inyección SQL basada en el retraso en la respuesta del servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:anujk305:daily_expenses_management_system:1.0:*:*:*:*:*:*:*