SecLists.Org | Full Disclosure на русском
Подписаться
Рекомендация по безопасности: Удаленное выполнение кода с аутентификацией (SQL-инъекция) в Scrutinizer 19.7.0 (Plixer)
Опубликовано disclosure через Fulldisclosure 17 августа. Команда Rubbish Research Team публично раскрывает уязвимость в Scrutinizer 19.7.0 (Plixer). Исследование опубликовано, и доступен proof-of-concept.Удаленное выполнение кода с аутентификацией (SQL-инъекция) (CVSS 8.8, с аутентификацией)Plixer Scrutinizer 19.7.0 напрямую объединяет параметр HTTP orderBy в SQL-предложение ORDER BY без экранирования в обработчике adminEditLang. Конфигурация по умолчанию включает расширение pg_cron и PostgreSQL...