Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo/membership_passwordReset.php en BigProf Online Invoicing System (CVE-2020-35674)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
29/09/2022
Última modificación:
03/10/2022

Descripción

BigProf Online Invoicing System versiones anteriores a 2.9, sufre una inyección SQL no autenticada encontrada en el archivo/membership_passwordReset.php (el endpoint que es responsable de emitir restablecimientos de contraseña de autoservicio). Un atacante no autenticado puede enviar una petición que contenga un payload diseñado que puede resultar en una extracción de información confidencial de la base de datos, conllevando eventualmente a una toma de control de la aplicación. Esta vulnerabilidad fue introducida como resultado de que el desarrollador trató de implementar su propio saneo para permitir que la aplicación sea usada en entornos heredados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bigprof:online_invoicing_system:*:*:*:*:*:*:*:* 2.9 (excluyendo)


Referencias a soluciones, herramientas e información