Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro userName de la página processlogin.jsp en el directorio /northstar/Portal/ y en el parámetro userID de la página login.jsp en el directorio /northstar/iphone/ en la aplicación Northstar Club Management (CVE-2022-26959)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
16/09/2022
Última modificación:
19/09/2022

Descripción

Se presentan dos vulnerabilidades de inyección SQL completas (lectura/escritura) basadas en el tiempo en la aplicación Northstar Club Management versión 6.3. Las vulnerabilidades se presentan en el parámetro userName de la página processlogin.jsp en el directorio /northstar/Portal/ y en el parámetro userID de la página login.jsp en el directorio /northstar/iphone/. La explotación de las vulnerabilidades de inyección SQL permite el acceso completo a la base de datos que contiene datos críticos para las organizaciones que hacen uso completo de la suite de software

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:globalnorthstar:northstar_club_management:6.3:*:*:*:*:*:*:*