qdPM 9.1 содержит уязвимость внедрения SQL, которая позволяет злоумышленникам манипулировать запросами к базе данных, внедряя код SQL через параметр search_by_extrafields[]. Злоумышленники могут отправлять POST-запросы на конечную точку пользователя с вредоносными значениями search_by_extrafields[], чтобы вызвать синтаксические ошибки SQL и извлечь информацию из базы данных.
Показать оригинальное описание (EN)
qdPM 9.1 contains an SQL injection vulnerability that allows attackers to manipulate database queries by injecting SQL code through the search_by_extrafields[] parameter. Attackers can send POST requests to the users endpoint with malicious search_by_extrafields[] values to trigger SQL syntax errors and extract database information.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Qdpm Qdpm
cpe:2.3:a:qdpm:qdpm:*:*:*:*:*:*:*:*
|
— |
<= 9.1
|