Пакет Admin Classic Bundle от Pimcore предоставляет внутренний пользовательский интерфейс для Pimcore. Версии до 2.3.6 и 1.7.18 имеют уязвимость SQL-инъекции в фильтре даты сетки перевода Pimcore — введенное пользователем поле `property` из фильтра JSON интерполируется непосредственно в выражение `UNIX_TIMESTAMP(DATE(FROM_UNIXTIME(...)))` SQL без параметризации или проверки списка разрешенных. В версиях 2.3.6 и 1.7.18 проблема устранена.
Показать оригинальное описание (EN)
Pimcore's Admin Classic Bundle provides a Backend UI for Pimcore. Versions prior to 2.3.6 and 1.7.18 have a SQL injection vulnerability in Pimcore's translation grid date filter — the user-supplied `property` field from the filter JSON is interpolated directly into a `UNIX_TIMESTAMP(DATE(FROM_UNIXTIME(...)))` SQL expression without parameterization or allowlist validation. Versiosn 2.3.6 and 1.7.18 fix the issue.
Характеристики атаки
Последствия
Строка CVSS v3.1