Vulnerabilidad de inyección de SQL en SCAN_VISIO eDocument Suite Web Viewer de Abast
SCAN_VISIO Web Viewer, versión 3.28.1 e inferiores.
INCIBE ha coordinado la publicación de una vulnerabilidad que afecta a SCAN_VISIO Web Viewer, un módulo de la solución SCAN_VISIO eDocument Suite, la cual ha sido descubierta por Alberto Gasulla con especial agradecimiento a Ismael Pacheco Torrecilla.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2024-29732: CVSS v3.1: 9,8 | CVSS AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. | CWE-89.
La vulnerabilidad ha sido solucionada por el equipo de Abast para versiones posteriores a la 3.28.1.
CVE-2024-29732: inyección SQL en SCAN_VISIO eDocument Suite Web Viewer de Abast. Esta vulnerabilidad permite a un usuario, no autenticado, recuperar, actualizar y eliminar toda la información de la base de datos. Esta vulnerabilidad se encontró en la página de inicio de sesión mediante el parámetro "user".