Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en en una petición GET con consultas SQL en Admidio. (CVE-2020-11004)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
24/04/2020
Última modificación:
01/05/2020

Descripción

Se descubrió una Inyección SQL en Admidio versiones anteriores a la versión 3.3.13. El parámetro cookie principal se concatena en una consulta SQL sin ninguna comprobación y saneamiento de entrada, por lo que un atacante sin inicio de sesión puede enviar una petición GET con consultas SQL arbitrarias agregadas al parámetro cookie y ejecutar consultas SQL. La vulnerabilidad impacta la confidencialidad del sistema. Esto ha sido corregido en la versión 3.3.13.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:admidio:admidio:*:*:*:*:*:*:*:* 3.3.13 (excluyendo)