Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Qdpm (CVE-2018-25208)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
26/03/2026
Última modificación:
20/04/2026

Descripción

qdPM 9.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados extraer información de la base de datos inyectando código SQL a través de los parámetros filter_by. Los atacantes pueden enviar solicitudes POST maliciosas al endpoint timeReport con parámetros filter_by[CommentCreatedFrom] y filter_by[CommentCreatedTo] manipulados para ejecutar consultas SQL arbitrarias y recuperar datos sensibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qdpm:qdpm:*:*:*:*:*:*:*:* 9.1 (incluyendo)