Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en facileManager (CVE-2024-24572)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
31/01/2024
Última modificación:
07/02/2024

Descripción

facileManager es un conjunto modular de aplicaciones web creadas pensando en el administrador del sistema. En las versiones 4.5.0 y anteriores, la matriz global $_REQUEST se llamaba de forma insegura dentro de una función extract() en admin-logs.php. El archivo PHP fm-init.php evita la manipulación arbitraria de $_SESSION a través de los parámetros GET/POST. Sin embargo, no impide la manipulación de otras variables sensibles como $search_sql. Sabiendo esto, un usuario autenticado con privilegios para ver los registros del sitio puede manipular la variable search_sql agregando un parámetro GET search_sql en la URL. La información anterior significa que las comprobaciones y los intentos de prevención de inyección SQL quedaron inutilizables.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facilemanager:facilemanager:*:*:*:*:*:*:*:* 4.5.1 (excluyendo)