
CVE-2026-30655 보안 권고: esiclivre의 인증되지 않은 SQL 인젝션 (/reset/index.php)
esiclivre의 비밀번호 재설정 엔드포인트에 SQL 삽입 취약점이 존재합니다. 인증되지 않은 공격자가 cpfcnpj POST 매개변수를 통해 SQL을 주입할 수 있으며, 이로 인해 민감한 정보에 대한 무단 액세스가 발생할 수 있습니다.
POST /reset/index.phpcpfcnpjSolicitante::resetaSenha()에서 사용자 입력이 매개변수화 없이 SQL 쿼리에 연결됩니다.공개 시점에 업스트림 수정 사항은 없습니다. 권장 조치:
Bryan Romero가 발견함 (https://github.com/brynax).