Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Admidio (CVE-2024-37906)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
29/07/2024
Última modificación:
29/07/2024

Descripción

Admidio es un sistema de gestión de usuarios gratuito y de código abierto para sitios web de organizaciones y grupos. En Admidio anterior a la versión 4.3.9, hay una inyección SQL en el archivo fuente `/adm_program/modules/ecards/ecard_send.php` de la aplicación Admidio. La inyección SQL resulta en un compromiso de la base de datos de la aplicación. El valor del parámetro POST `ecard_recipients `se concatena directamente con la consulta SQL en el código fuente que causa la inyección SQL. La inyección SQL puede ser explotada por un usuario miembro, utilizando cargas útiles de inyección SQL ciegas basadas en condiciones, basadas en tiempo y fuera de banda. Esta vulnerabilidad se solucionó en 4.3.9.