Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Command School Student Management System (CVE-2014-1636)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
22/01/2014
Última modificación:
11/04/2025

Descripción

Múltiples vulnerabilidades de inyección de SQL en Command School Student Management System 1.06.01 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro id en una acción de edición hacia (1) admin_school_names.php, (2) admin_subjects.php, (3) admin_grades.php, (4) admin_terms.php, (5) admin_school_years.php, (6) admin_sgrades.php, (7) admin_media_codes_1.php, (8) admin_infraction_codes.php, (9) admin_generations.php, (10) admin_relations.php, (11) admin_titles.php, o (12) health_allergies.php en sw/.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:doug_poulin:command_school_student_management_system:1.06.01:*:*:*:*:*:*:*