Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro $id del componente SegmentAssignmentController.php en Pimcore Customer Data Framework (CVE-2021-31867)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
04/08/2021
Última modificación:
12/08/2021

Descripción

Pimcore Customer Data Framework versiones 3.0.0 y anteriores, sufren un problema de inyección SQL ciega basada en booleanos en el parámetro $id del componente SegmentAssignmentController.php de la aplicación. Este problema se ha corregido en la versión 3.0.2 del producto

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pimcore:customer_management_framework:*:*:*:*:*:*:*:* 3.0.2 (excluyendo)