CVE-2022-24707
SQL injection no anuko timetracker
- Publicado
- 23 de fev. de 2022
- Atualizado
- 22 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 11 de mai. de 2022
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 94,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Anuko Time Tracker é um aplicativo de rastreamento de tempo baseado na web, de código aberto, escrito em PHP. Existiam vulnerabilidades de injeção SQL UNION e injeção cega baseada em tempo no plugin Puncher do Time Tracker em versões do anuko timetracker anteriores a 1.20.0.5642. Isso acontecia porque o plugin Puncher reutilizava código de outros lugares e dependia de um parâmetro de data não sanitizado em requisições POST. Como o parâmetro não era verificado, era possível criar requisições POST com SQL malicioso para o banco de dados do Time Tracker. Este problema foi resolvido na versão 1.20.0.5642. Usuários que não puderem atualizar são aconselhados a adicionar suas próprias verificações à entrada.
Fontes
3PoC do CVE-2022-24707
Exploit automatizado de injeção de SQL para CVE-2022-24707 visando o Anuko Time Tracker 1.20.0. Extrai credenciais de usuário do banco de dados tt_users por meio de injeção baseada em tempo no recurso puncher, com limpeza automática.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.