Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad de inyección SQL en Gescen

Fecha de publicación 03/05/2024
Identificador
INCIBE-2024-0223
Importancia
5 - Crítica
Recursos Afectados

Gescen, versión 2023.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad critica que afecta a Gescen versión 2023, plataforma educativa creada por el equipo de desarrollo de software de Centros Digitales, la cual ha sido descubierta por Alberto Gasulla.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2024-4466: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-89.
Solución

La vulnerabilidad ha sido solucionada en la última versión del producto.

Detalle

CVE-2024-4466: vulnerabilidad de inyección SQL en Gescen de la plataforma centrosdigitales.net. Esta vulnerabilidad permite a un atacante enviar una consulta SQL especialmente diseñada al parámetro pass y recuperar todos los datos almacenados en la base de datos.

Listado de referencias