Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro TASKS_LIST__pt.querystring en un URI de tpf en Loway QueueMetrics (CVE-2020-13127)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
09/09/2020
Última modificación:
15/09/2020

Descripción

Una vulnerabilidad de inyección SQL en un URI de tpf en Loway QueueMetrics versiones anteriores a 19.04.1, permite a atacantes autenticados remotos ejecutar comandos SQL arbitrarios por medio del parámetro TASKS_LIST__pt.querystring.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:loway:queuemetrics:*:*:*:*:*:*:*:* 19.04.1 (excluyendo)