CVE-2018-12464
Injection SQL non authentifiée dans Micro Focus Secure Messaging Gateway
- Publié
- 29 juin 2018
- Mise à jour
- 17 sept. 2024
- Attribution de CNA
- microfocus
- Preuve observée
- 24 juil. 2018
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
A SQL injection vulnerability in the web administration and quarantine components of Micro Focus Secure Messaging Gateway allows an unauthenticated remote attacker to execute arbitrary SQL statements against the database. This can be exploited to create an administrative account and used in conjunction with CVE-2018-12465 to achieve unauthenticated remote code execution. Affects Micro Focus Secure Messaging Gateway versions prior to 471. It does not affect previous versions of the product that use the GWAVA product name (i.e. GWAVA 6.5). Une vulnérabilité d'injection SQL dans les composants d'administration web et de quarantaine de Micro Focus Secure Messaging Gateway permet à un attaquant distant non authentifié d'exécuter des instructions SQL arbitraires contre la base de données. Cette vulnérabilité peut être exploitée pour créer un compte administratif et utilisée conjointement avec CVE-2018-12465 pour obtenir une exécution de code à distance sans authentification. Elle affecte les versions de Micro Focus Secure Messaging Gateway antérieures à 471. Elle n'affecte pas les versions précédentes du produit qui utilisent le nom de produit GWAVA (c'est-à-dire GWAVA 6.5).
Sources
1Mehmet Ince · php · 24 juil. 2018
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.