
Обнаружено, что UNIT4 TETA Mobile Edition 29HF13 содержит уязвимость SQL-инъекции через параметр ProfileName на странице errorReporting.
UNIT4 TETA Mobile Edition 29HF13 был обнаружен с уязвимостью SQL-инъекции через параметр ProfileName на странице errorReporting.
Уязвимость существует на странице ошибок, генерируемой приложением (в данном случае: при смене пароля). Добавление кавычки к параметру ProfileName приводит к генерации ошибки базы данных Oracle, что означает, что ввод не очищается.


Уязвимость уже была сообщена в UNIT4 через их сервисный портал. Патч уже доступен для скачивания (29.5.HF17).