
Foi descoberto que o UNIT4 TETA Mobile Edition 29HF13 contém uma vulnerabilidade de injeção SQL através do parâmetro ProfileName na página errorReporting.
Descobriu-se que o UNIT4 TETA Mobile Edition 29HF13 contém uma vulnerabilidade de injeção de SQL por meio do parâmetro ProfileName na página de relatório de erros.
A vulnerabilidade existe na página de erro gerada pela aplicação (neste caso: ao alterar a senha). Adicionar uma aspa ao parâmetro ProfileName gerará um erro de banco de dados Oracle, o que significa que a entrada não está sendo sanitizada.


A vulnerabilidade já foi relatada ao UNIT4 por meio de seu portal de serviços. A correção já está disponível para download (29.5.HF17).