Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro (username) del formulario de inicio de sesión en Simple Payroll System with Dynamic Tax Bracket en PHP usando Código Fuente Libre SQLite (CVE-2021-42169)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
22/10/2021
Última modificación:
28/09/2023

Descripción

Simple Payroll System with Dynamic Tax Bracket en PHP usando Código Fuente Libre SQLite (por: oretnom23) es vulnerable a SQL-Injection-Bypass-Authentication remoto para la cuenta de administrador. El parámetro (username) del formulario de inicio de sesión no está protegido correctamente y no presenta seguridad ni escape de cargas útiles maliciosas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:simple_payroll_system_with_dynamic_tax_bracket_project:simple_payroll_system_with_dynamic_tax_bracket:1.0:*:*:*:*:*:*:*