Vulnerabilidad en GitHub, Inc. (CVE-2024-43415)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
12/11/2024
Última modificación:
13/11/2024
Descripción
Una neutralización incorrecta de elementos especiales utilizados en un comando SQL en el modelo papertrail/version del módulo decidim_awesome <= v0.11.1 (> 0.9.0) permite que un usuario administrador autenticado manipule consultas SQL para revelar información, leer y escribir archivos o ejecutar comandos.
Impacto
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://github.com/decidim-ice/decidim-module-decidim_awesome/commit/84374037d34a3ac80dc18406834169c65869f11b
- https://github.com/decidim-ice/decidim-module-decidim_awesome/security/advisories/GHSA-cxwf-qc32-375f
- https://pentest.ait.ac.at/security-advisory/decidim-awesome-sql-injection-in-adminaccountability



