Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en QDocs Smart School Management System 7.0.0 (CVE-2024-8784)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
13/09/2024
Última modificación:
19/09/2024

Descripción

Se encontró una vulnerabilidad clasificada como crítica en QDocs Smart School Management System 7.0.0. Esta vulnerabilidad afecta una funcionalidad desconocida del archivo /user/chat/mynewuser del componente Chat. La manipulación del argumento users[] con la entrada 1'+AND+(SELECT+3220+FROM+(SELECT(SLEEP(5)))ZNun)+AND+'WwBM'%3d'WwBM como parte del parámetro de solicitud POST conduce a una inyección SQL. El ataque se puede lanzar de forma remota. El exploit se ha divulgado al público y puede utilizarse. La actualización a la versión 7.0.1 puede solucionar este problema. Se recomienda actualizar el componente afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qdocs:smart_school:7.0.0:*:*:*:*:*:*:*