Vulnerabilidad en Fanwei e-cology 8.0 (CVE-2025-34038)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
24/06/2025
Última modificación:
26/06/2025
Descripción
Existe una vulnerabilidad de inyección SQL en Fanwei e-cology 8.0 a través del endpoint getdata.jsp. La aplicación pasa directamente la entrada de usuario no saneada del parámetro sql a una consulta de base de datos dentro del método getSelectAllIds(sql, type), accesible mediante el flujo de trabajo cmd=getSelectAllId en AjaxManager. Esto permite a atacantes no autenticados ejecutar consultas SQL arbitrarias, lo que podría exponer datos confidenciales, como hashes de contraseñas de administrador.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA