Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SirsiDynix Horizon Information Portal (CVE-2024-44903)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
25/03/2025
Última modificación:
27/03/2025

Descripción

La inyección de SQL puede ocurrir en el SirsiDynix Horizon Information Portal (IPAC20) hasta la versión 3.25_9382; sin embargo, el proveedor ofrece un parche. Este se encuentra en ipac.jsp, en una instrucción SELECT WHERE, en una parte de la variable uri=, en la segunda parte de la variable interna full=.