Vulnerabilidad en Dalmark Systems Systeam (CVE-2021-44874)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
21/12/2021
Última modificación:
27/12/2021
Descripción
Dalmark Systems Systeam versión 2.22.8 build 1724, es vulnerable al diseño no Seguro en la creación de informes por medio de consultas SQL. La aplicación Systeam es un sistema ERP que usa una arquitectura mixta basada en la administración de usuarios e inquilinos SaaS, y en la base de datos local y las contrapartes de la aplicación web. El módulo de informes bi expone comandos SQL directos por medio de datos POST con el fin de seleccionar datos para la generación de informes. Un actor malicioso puede usar el endpoint de bi report como una solicitud directa de SQL bajo el usuario autenticado
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dalmark:systeam_enterprise_resource_planning:2.22.8:build_1724:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



