Vulnerabilidad en el parámetro userName de la página processlogin.jsp en el directorio /northstar/Portal/ y en el parámetro userID de la página login.jsp en el directorio /northstar/iphone/ en la aplicación Northstar Club Management (CVE-2022-26959)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
16/09/2022
Última modificación:
19/09/2022
Descripción
Se presentan dos vulnerabilidades de inyección SQL completas (lectura/escritura) basadas en el tiempo en la aplicación Northstar Club Management versión 6.3. Las vulnerabilidades se presentan en el parámetro userName de la página processlogin.jsp en el directorio /northstar/Portal/ y en el parámetro userID de la página login.jsp en el directorio /northstar/iphone/. La explotación de las vulnerabilidades de inyección SQL permite el acceso completo a la base de datos que contiene datos críticos para las organizaciones que hacen uso completo de la suite de software
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:globalnorthstar:northstar_club_management:6.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



