Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Gxlcms QY (CVE-2018-9852)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
08/04/2018
Última modificación:
30/01/2020

Descripción

En Gxlcms QY v1.0.0713, Lib\Lib\Action\Home\HitsAction.class.php permite que atacantes remotos lean datos de una base de datos embebiendo una cláusula FROM en una cadena de consulta en una petición Home-Hits.n Esto se demuestra por sid=user,password%20from%20mysql.user%23.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gxlcms:gxlcms_qy:1.0.0713:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información