
Il a été découvert que UNIT4 TETA Mobile Edition 29HF13 contient une vulnérabilité d'injection SQL via le paramètre ProfileName dans la page errorReporting.
UNIT4 TETA Mobile Edition 29HF13 s'est avéré contenir une vulnérabilité d'injection SQL via le paramètre ProfileName dans la page errorReporting.
La vulnérabilité existe dans la page d'erreur générée par l'application (dans ce cas : lors du changement de mot de passe). L'ajout d'un guillemet au paramètre ProfileName générera une erreur de base de données Oracle, ce qui signifie que l'entrée n'est pas assainie.


La vulnérabilité a déjà été signalée à UNIT4 via leur portail de service. Le correctif est déjà disponible en téléchargement (29.5.HF17).