Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dalmark Systems Systeam (CVE-2021-44874)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
21/12/2021
Última modificación:
27/12/2021

Descripción

Dalmark Systems Systeam versión 2.22.8 build 1724, es vulnerable al diseño no Seguro en la creación de informes por medio de consultas SQL. La aplicación Systeam es un sistema ERP que usa una arquitectura mixta basada en la administración de usuarios e inquilinos SaaS, y en la base de datos local y las contrapartes de la aplicación web. El módulo de informes bi expone comandos SQL directos por medio de datos POST con el fin de seleccionar datos para la generación de informes. Un actor malicioso puede usar el endpoint de bi report como una solicitud directa de SQL bajo el usuario autenticado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dalmark:systeam_enterprise_resource_planning:2.22.8:build_1724:*:*:*:*:*:*