CVE-2026-73698
FileRun antérieur à 2026.3.0 contient une vulnérabilité d’injection SQL qui permet aux administrateurs délégués ou simples d’exécuter des instructions SQL arbitraires en soumettant le paramètre description sous forme de tableau, ce qui amène la méthode getValuesString() dans DB/DP.php à interpoler directement les valeurs brutes du tableau dans une instruction INSERT sans paramétrage. Comme la connexion PDO sous-jacente utilise des requêtes préparées émulées permettant l’exécution de requêtes empilées, les attaquants peuvent manipuler la table df_users_permissions afin d’élever un compte d’administrateur délégué aux privilèges de superutilisateur, et peuvent en outre obtenir une exécution de code via des valeurs de chemin non assainies transmises à require_once dans le composant de listage des journaux.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HArticles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
