Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz de inicio de sesión del administrador en GRANDCOM DynWEB (CVE-2021-37413)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
19/05/2022
Última modificación:
01/06/2022

Descripción

GRANDCOM DynWEB versiones anteriores a 4.2, contiene una vulnerabilidad de inyección SQL en la interfaz de inicio de sesión del administrador. Un atacante remoto no autenticado puede explotar esta vulnerabilidad para obtener acceso administrativo a la página web, acceder a la base de datos de usuarios, modificar el contenido de la web y cargar archivos personalizados. El script de inicio de sesión del backend no verifica ni sanea las cadenas proporcionadas por el usuario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:grandcom:dynweb:*:*:*:*:*:*:*:* 4.2 (excluyendo)