
DDSN Interactive cm3 Acora CMS バージョン10.1.1には、"table"パラメータにおける入力サニタイズとバリデーションの不備に起因する、時間ベースのブラインドSQLインジェクションの脆弱性が存在します。この欠陥により、攻撃者は適切なエスケープや検証を行わずに、ユーザーが提供した入力をデータベースクエリに直接組み込むことで、悪意のあるSQLクエリを注入できます。この問題を悪用すると、不正アクセス、データの改ざん、機密情報の漏えいが可能になり、アプリケーションの完全性と機密性に重大なリスクをもたらします。
影響を受けるバージョン: Acora CMS v10.1.1
発見者: Crowe India の Joby Y Daniel、2024年12月。