CVE-2026-73698
FileRun prima della versione 2026.3.0 contiene una vulnerabilità di SQL injection che consente agli amministratori delegati o semplici di eseguire SQL arbitrario inviando il parametro description come array, facendo sì che il metodo getValuesString() in DB/DP.php interpoli direttamente i valori grezzi dell'array in un'istruzione INSERT senza parametrizzazione. Poiché la connessione PDO sottostante utilizza istruzioni preparate emulate che abilitano query concatenate, gli aggressori possono manipolare la tabella df_users_permissions per elevare un account amministratore delegato ai privilegi di superutente e possono inoltre ottenere l'esecuzione di codice tramite valori di percorso non sanificati passati a require_once nel componente di elencazione dei log.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HArticoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
