Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro egyid en el endpoint /DataHandler/HandlerEnergyType.ashx de Delta Electronics DIAEnergie (CVE-2021-38390)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
30/08/2021
Última modificación:
07/09/2021

Descripción

Se presenta una vulnerabilidad de inyección SQL ciega en el endpoint /DataHandler/HandlerEnergyType.ashx de Delta Electronics DIAEnergie versiones 1.7.5 y anteriores, . La aplicación no comprueba apropiadamente el valor controlado por el usuario suministrado mediante el parámetro egyid antes de usarlo como parte de una consulta SQL. Un atacante remoto no autenticado puede aprovechar este problema para ejecutar código arbitrario en el contexto de NT SERVICE\MSSQLSERVER.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:deltaww:diaenergie:*:*:*:*:*:*:*:* 1.7.5 (incluyendo)


Referencias a soluciones, herramientas e información