Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad de inyección de SQL en SCAN_VISIO eDocument Suite Web Viewer de Abast

Fecha de publicación 21/03/2024
Identificador
INCIBE-2024-0154
Importancia
5 - Crítica
Recursos Afectados

SCAN_VISIO Web Viewer, versión 3.28.1 e inferiores.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad que afecta a SCAN_VISIO Web Viewer, un módulo de la solución SCAN_VISIO eDocument Suite, la cual ha sido descubierta por Alberto Gasulla con especial agradecimiento a Ismael Pacheco Torrecilla.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2024-29732: CVSS v3.1: 9,8 | CVSS AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. | CWE-89.
Solución

La vulnerabilidad ha sido solucionada por el equipo de Abast para versiones posteriores a la 3.28.1.

Detalle

CVE-2024-29732: inyección SQL en SCAN_VISIO eDocument Suite Web Viewer de Abast. Esta vulnerabilidad permite a un usuario, no autenticado, recuperar, actualizar y eliminar toda la información de la base de datos. Esta vulnerabilidad se encontró en la página de inicio de sesión mediante el parámetro "user".

Listado de referencias