CVE-2026-30655 — Injeção de SQL no esiclivre (redefinição de senha)
Resumo
Existe uma vulnerabilidade de injeção de SQL no endpoint de redefinição de senha do esiclivre. Um atacante não autenticado pode injetar SQL por meio do parâmetro POST cpfcnpj, resultando potencialmente em acesso não autorizado a informações sensíveis.
Projeto Afetado
Detalhes Técnicos
- Endpoint:
POST /reset/index.php
- Parâmetro:
cpfcnpj
- Causa raiz: a entrada do usuário é concatenada em uma consulta SQL em
Solicitante::resetaSenha() sem parametrização.
Impacto
- Potencial acesso não autorizado a informações sensíveis do banco de dados (divulgação de informações).
Mitigação / Correção
Nenhuma correção oficial está disponível no momento da publicação.
Remediação recomendada:
- Use consultas parametrizadas (prepared statements) para acesso ao banco de dados.
- Valide e sanitize a entrada do usuário.
- Considere restringir temporariamente o acesso ao endpoint de redefinição de senha até que a correção seja aplicada.
Linha do Tempo
- 2025-04-12: Reportado ao fornecedor/mantenedores
- 2026-02-09: Solicitação de CVE submetida
- 2026-03-23: CVE-2026-30655 atribuído
Créditos
Descoberto por Bryan Romero (https://github.com/brynax).