Vulnerabilidad en Apache Fineract (CVE-2017-5663)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
14/12/2017
Última modificación:
20/04/2025
Descripción
En Apache Fineract 0.4.0-incubating, 0.5.0-incubating y 0.6.0-incubating, un usuario autenticado con permisos de lectura en client/loan/center/staff/group es capaz de inyectar SQL malicioso en consultas SELECT. El parámetro "sqlSearch"en una serie de extremos no se limpia y se anexa directamente en la consulta.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:fineract:0.4.0-incubating:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:fineract:0.5.0-incubating:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:fineract:0.6.0-incubating:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página