CVE-2022-24707
Iniezione SQL in anuko timetracker
- Pubblicato
- 23 feb 2022
- Aggiornato
- 22 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 11 mag 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 94,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Anuko Time Tracker è un'applicazione open source di tracciamento del tempo basata sul web, scritta in PHP. Nelle versioni di anuko timetracker precedenti alla 1.20.0.5642 esistevano vulnerabilità di SQL injection UNION e di blind injection basata sul tempo nel plugin Time Tracker Puncher. Ciò accadeva perché il plugin Puncher riutilizzava codice da altri punti e faceva affidamento su un parametro data non sanificato nelle richieste POST. Poiché il parametro non veniva controllato, era possibile creare richieste POST con SQL malintenzionato per il database di Time Tracker. Questo problema è stato risolto nella versione 1.20.0.5642. Agli utenti che non possono aggiornare si consiglia di aggiungere i propri controlli sull'input.
Fonti
3PoC di CVE-2022-24707
Exploit automatizzato di SQL injection per CVE-2022-24707 che prende di mira Anuko Time Tracker 1.20.0. Estrae le credenziali utente dal database tt_users tramite iniezione basata sul tempo nella funzionalità puncher, con pulizia automatica.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.