Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en various API endpoints - offices, dashboards, etc. Apache Fineract (CVE-2024-32838)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
12/02/2025
Última modificación:
12/02/2025

Descripción

Vulnerabilidad de inyección SQL en various API endpoints - offices, dashboards, etc. Apache Fineract en las versiones 1.9 y anteriores. Tienen una vulnerabilidad que permite a un atacante autenticado inyectar datos maliciosos en algunos de los parámetros de consulta de los endpoints de la API REST. Se recomienda a los usuarios que actualicen a la versión 1.10.1, que soluciona este problema. Se ha implementado un validador SQL que nos permite configurar una serie de pruebas y comprobaciones contra nuestras consultas SQL que nos permitirán validar y protegernos contra casi todos los posibles ataques de inyección SQL.