Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo /tools/VamPersonPhoto.php en el persoid del parámetro HTTP (POST o GET) en Selesta Visual Access Manager (VAM) (CVE-2019-19986)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
26/02/2020
Última modificación:
27/02/2020

Descripción

Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Un atacante sin autenticación es capaz de ejecutar sentencias SQL SELECT arbitrarias al inyectar el persoid del parámetro HTTP (POST o GET) al archivo /tools/VamPersonPhoto.php. El tipo de Inyección SQL está basado en Errores (esto significa que se basa en mensajes de error lanzados por el servidor de la base de datos para obtener información sobre la estructura de la base de datos).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:seling:visual_access_manager:*:*:*:*:*:*:*:* 4.15.0 (incluyendo) 4.29.0 (incluyendo)