Vulnerabilidad en inxedu (CVE-2019-3576)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
02/01/2019
Última modificación:
14/02/2019
Descripción
inxedu hasta el 24/12/2018 tiene una vulnerabilidad de inyección SQL que podría provocar una divulgación de información mediante deleteFaveorite/ PATH_INFO. La ubicación del código vulnerable es com.inxedu.os.edu.controller.user.UserController#deleteFavorite (también conocida como deleteFavorite en com/inxedu/os/edu/controller/user/UserController.java), donde courseFavoritesService.deleteCourseFavoritesById se maneja incorrectamente durante el uso de MyBatis. NOTA: UserController.java tiene una variación de ortografía en una anotación: una línea @RequestMapping("/deleteFaveorite/{ids}") seguida por una línea "public ModelAndView deleteFavorite".
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:inxedu_project:inxedu:*:*:*:*:*:*:*:* | 2018-12-24 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



