
È stato scoperto che UNIT4 TETA Mobile Edition 29HF13 contiene una vulnerabilità di SQL injection tramite il parametro ProfileName nella pagina errorReporting.
È stato scoperto che UNIT4 TETA Mobile Edition 29HF13 contiene una vulnerabilità di SQL injection tramite il parametro ProfileName nella pagina errorReporting.
La vulnerabilità esiste nella pagina di errore generata dall'applicazione (in questo caso: durante la modifica della password). L'aggiunta di un apice al parametro ProfileName genererà un errore del database Oracle, il che significa che l'input non viene sanificato.


La vulnerabilità è già stata segnalata a UNIT4 tramite il loro portale di servizio. La patch è già disponibile per il download (29.5.HF17).