Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Saifor CVMS HUB (CVE-2018-6792)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
07/02/2018
Última modificación:
01/03/2018

Descripción

Múltiples vulnerabilidades de inyección SQL en Saifor CVMS HUB 1.3.1 permite que un usuario autenticado ejecute comandos SQL arbitrarios mediante múltiples parámetros en el recurso /cvms-hub/privado/seccionesmib/secciones.xhtml. Los parámetros POST son j_idt118, j_idt120, j_idt122, j_idt124, j_idt126, j_idt128 y j_idt130 en formularioGestionarSecciones:tablaSeccionesMib:*:filter. El parámetro GET es nombreAgente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:saifor:cvms_hub:1.3.1:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información