Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en inxedu (CVE-2019-3576)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
02/01/2019
Última modificación:
14/02/2019

Descripción

inxedu hasta el 24/12/2018 tiene una vulnerabilidad de inyección SQL que podría provocar una divulgación de información mediante deleteFaveorite/ PATH_INFO. La ubicación del código vulnerable es com.inxedu.os.edu.controller.user.UserController#deleteFavorite (también conocida como deleteFavorite en com/inxedu/os/edu/controller/user/UserController.java), donde courseFavoritesService.deleteCourseFavoritesById se maneja incorrectamente durante el uso de MyBatis. NOTA: UserController.java tiene una variación de ortografía en una anotación: una línea @RequestMapping("/deleteFaveorite/{ids}") seguida por una línea "public ModelAndView deleteFavorite".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:inxedu_project:inxedu:*:*:*:*:*:*:*:* 2018-12-24 (incluyendo)