Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad de inyección SQL en el sistema CIGESv2

Fecha de publicación 26/08/2024
Identificador
INCIBE-2024-0415
Importancia
5 - Crítica
Recursos Afectados

CIGESv2, versiones anteriores a 2.15.5.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad critica que afecta al sistema de gestión de colas y citas previas CIGESv2, versiones anteriores a la 2.15.5, la cual ha sido descubierta por Ángel Heredia y Asier Barranco de Telefónica Tech.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2024-8161: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-89.
Solución

La vulnerabilidad ha sido resuelta por el equipo de ATISoluciones en la versión 2.15.5.

Detalle

CVE-2024-8161: vulnerabilidad de inyección SQL en CIGES de ATISoluciones que afecta a las versiones inferiores a la 2.15.5. Esta vulnerabilidad permite a un atacante remoto enviar una consulta SQL especialmente diseñada al punto /modules/ajaxServiciosCentro.php en el parámetro idCentro y recuperar toda la información almacenada en la base de datos.

Listado de referencias