CVE-2022-24707
Injection SQL dans anuko timetracker
- Publié
- 23 févr. 2022
- Mise à jour
- 22 avr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 11 mai 2022
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 94,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Anuko Time Tracker est une application open source de suivi du temps basée sur le web, écrite en PHP. Des vulnérabilités d'injection SQL de type UNION et d'injection aveugle basée sur le temps existaient dans le plugin Time Tracker Puncher pour les versions d'anuko timetracker antérieures à 1.20.0.5642. Cela se produisait parce que le plugin Puncher réutilisait du code provenant d'autres endroits et s'appuyait sur un paramètre de date non assaini dans les requêtes POST. Étant donné que le paramètre n'était pas vérifié, il était possible de concevoir des requêtes POST contenant du SQL malveillant pour la base de données de Time Tracker. Ce problème a été corrigé dans la version 1.20.0.5642. Les utilisateurs qui ne peuvent pas mettre à niveau sont invités à ajouter leurs propres contrôles sur les entrées.
Sources
3PoC de CVE-2022-24707
Exploit automatisé d'injection SQL pour CVE-2022-24707 ciblant Anuko Time Tracker 1.20.0. Extrait les identifiants utilisateur de la base de données tt_users via une injection basée sur le temps dans la fonctionnalité puncher, avec nettoyage automatique.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.