Vulnerabilidad en el plugin Puncher de Time Tracker en Anuko Time Tracker (CVE-2022-24707)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
24/02/2022
Última modificación:
12/05/2022
Descripción
Anuko Time Tracker es una aplicación de seguimiento del tiempo basada en la web y de código abierto escrita en PHP. Unas vulnerabilidades de inyección SQL y de inyección ciega basada en el tiempo se presentan en el plugin Puncher de Time Tracker en anuko timetracker versiones anteriores a 1.20.0.5642. Esto ocurría porque el plugin Puncher reusaba código de otros lugares y era basado en un parámetro de fecha no saneado en las peticiones POST. Como el parámetro no era comprobado, era posible diseñar peticiones POST con SQL malicioso para la base de datos de Time Tracker. Este problema ha sido resuelto en versión 1.20.0.5642. Es recomendado a usuarios que no puedan actualizarse añadir sus propias comprobaciones a la entrada
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:anuko:time_tracker:*:*:*:*:*:*:*:* | 1.20.0.5642 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página