Vulnerabilidad en QDocs Smart School Management System 7.0.0 (CVE-2024-8784)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
13/09/2024
Última modificación:
19/09/2024
Descripción
Se encontró una vulnerabilidad clasificada como crítica en QDocs Smart School Management System 7.0.0. Esta vulnerabilidad afecta una funcionalidad desconocida del archivo /user/chat/mynewuser del componente Chat. La manipulación del argumento users[] con la entrada 1'+AND+(SELECT+3220+FROM+(SELECT(SLEEP(5)))ZNun)+AND+'WwBM'%3d'WwBM como parte del parámetro de solicitud POST conduce a una inyección SQL. El ataque se puede lanzar de forma remota. El exploit se ha divulgado al público y puede utilizarse. La actualización a la versión 7.0.1 puede solucionar este problema. Se recomienda actualizar el componente afectado.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:qdocs:smart_school:7.0.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://codecanyon.net/item/smart-school-school-management-system/19426018
- https://github.com/bytium/vulnerability-research/blob/main/Advisory%20for%20Time-Based%20Blind%20SQL%20Injection%20in%20QDocs%20Smart%20School.md
- https://smart-school.in/article/version-7-0-1
- https://vuldb.com/?ctiid_277435=
- https://vuldb.com/?id_277435=
- https://vuldb.com/?submit_407385=