CVE-2026-30655 — SQL-инъекция в esiclivre (сброс пароля)
Сводка
В конечной точке сброса пароля esiclivre существует уязвимость SQL-инъекции. Неаутентифицированный злоумышленник может внедрить SQL-код через POST-параметр cpfcnpj, что потенциально может привести к несанкционированному доступу к конфиденциальной информации.
Затронутый проект
Технические детали
- Конечная точка:
POST /reset/index.php
- Параметр:
cpfcnpj
- Корневая причина: пользовательский ввод конкатенируется в SQL-запрос в
Solicitante::resetaSenha() без параметризации.
Воздействие
- Потенциальный несанкционированный доступ к конфиденциальной информации в базе данных (раскрытие информации).
Смягчение / Исправление
На момент публикации официальное исправление отсутствует.
Рекомендуемые меры:
- Использовать параметризованные запросы (подготовленные выражения) для доступа к базе данных.
- Проверять и очищать пользовательский ввод.
- Рассмотреть возможность временного ограничения доступа к конечной точке сброса пароля до установки исправления.
Хронология
- 2025-04-12: Сообщено вендору/сопровождающим
- 2026-02-09: Отправлена заявка на CVE
- 2026-03-23: Присвоен CVE-2026-30655
Авторы
Обнаружено Bryan Romero (https://github.com/brynax).