CVE-2019-25664

HIGH CVSS 4.0: 7,1 EPSS 0.05%
Обновлено 7 апреля 2026
PHP
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Да

SuiteCRM 7.10.7 содержит уязвимость внедрения SQL-кода на основе времени в параметре записи действия DetailView модуля «Пользователи», которая позволяет злоумышленникам, прошедшим проверку подлинности, манипулировать запросами к базе данных. Злоумышленники могут добавлять код SQL к параметру записи в запросах GET к конечной точке index.php для извлечения конфиденциальной информации из базы данных с помощью методов слепого внедрения SQL на основе времени.

Показать оригинальное описание (EN)

SuiteCRM 7.10.7 contains a time-based SQL injection vulnerability in the record parameter of the Users module DetailView action that allows authenticated attackers to manipulate database queries. Attackers can append SQL code to the record parameter in GET requests to the index.php endpoint to extract sensitive database information through time-based blind SQL injection techniques.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)