CVE-2026-30655 — Iniezione SQL in esiclivre (reimpostazione della password)
Riepilogo
Una vulnerabilità di iniezione SQL esiste nell'endpoint di reimpostazione della password di esiclivre. Un attaccante non autenticato può iniettare SQL tramite il parametro POST cpfcnpj, con il potenziale risultato di accesso non autorizzato a informazioni sensibili.
Progetto interessato
Dettagli tecnici
- Endpoint:
POST /reset/index.php
- Parametro:
cpfcnpj
- Causa principale: l'input utente viene concatenato in una query SQL in
Solicitante::resetaSenha() senza parametrizzazione.
Impatto
- Potenziale accesso non autorizzato a informazioni sensibili del database (divulgazione di informazioni).
Mitigazione / Correzione
Nessuna correzione upstream è disponibile al momento della pubblicazione.
Rimedio consigliato:
- Utilizzare query parametrizzate (dichiarazioni preparate) per l'accesso al database.
- Convalidare e sanificare l'input dell'utente.
- Valutare la possibilità di limitare temporaneamente l'accesso all'endpoint di reimpostazione della password finché non viene applicata la patch.
Cronologia
- 2025-04-12: Segnalato al fornitore/mantenitori
- 2026-02-09: Richiesta CVE inviata
- 2026-03-23: CVE-2026-30655 assegnato
Crediti
Scoperto da Bryan Romero (https://github.com/brynax).