Ad

CVE-2022-50997

HIGH CVSS 4.0: 8,7 EPSS 0.46%
Обновлено 11 августа 2026
Microsoft
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Microsoft
Публичный эксплойт Нет

Weaver (Fanwei) E-cology 8.0 и 9.0 содержит уязвимость внедрения SQL в конечной точке HrmCareerApplyPerView.jsp, которая позволяет неаутентифицированным удаленным злоумышленникам извлекать произвольные данные из внутренней базы данных путем манипулирования параметром id GET. Злоумышленники могут отправить один созданный запрос GET с полезными нагрузками внедрения на основе UNION через необработанный параметр id для получения произвольных данных из серверной части Microsoft SQL Server. Эта уязвимость потенциально устранена в версии программного обеспечения 10.53 или 10.54.

Доказательства эксплуатации впервые были обнаружены Shadowserver Foundation 18 октября 2023 г. (UTC).

Показать оригинальное описание (EN)

Weaver (Fanwei) E-cology 8.0 and 9.0 contains a SQL injection vulnerability in the HrmCareerApplyPerView.jsp endpoint that allows unauthenticated remote attackers to extract arbitrary data from the backend database by manipulating the id GET parameter. Attackers can send a single crafted GET request with UNION-based injection payloads through the unsanitized id parameter to retrieve arbitrary data from the Microsoft SQL Server backend. This vulnerability is potentially remediated in software version 10.53 or 10.54. Exploitation evidence was first observed by the Shadowserver Foundation on 2023-10-18 (UTC).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)