Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-287f-46j7-j4wh

Опубликовано: 24 апр. 2024
Источник: github
Github: Прошло ревью
CVSS3: 5.5

Описание

Umbraco Workflow's Backoffice users can execute arbitrary SQL

Impact

Backoffice users can execute arbitrary SQL.

Explanation of the vulnerability

A Backoffice user can modify requests to a particular API endpoint to include SQL which will be executed by the server.

Affected versions

All versions

Patches

Workflow 10.3.9, 12.2.6, 13.0.6, Plumber 10.1.2

References

Upgrading Umbraco Workflow

Пакеты

Наименование

Umbraco.Workflow

nuget
Затронутые версииВерсия исправления

< 10.3.9

10.3.9

Наименование

Umbraco.Workflow

nuget
Затронутые версииВерсия исправления

>= 11.0.0-rc1, < 12.2.6

12.2.6

Наименование

Umbraco.Workflow

nuget
Затронутые версииВерсия исправления

>= 13.0.0-rc1, < 13.0.6

13.0.6

Наименование

Plumber.Workflow

nuget
Затронутые версииВерсия исправления

< 10.1.2

10.1.2

EPSS

Процентиль: 15%
0.0005
Низкий

5.5 Medium

CVSS3

Дефекты

CWE-89

Связанные уязвимости

CVSS3: 5.5
nvd
больше 1 года назад

Umbraco workflow provides workflows for the Umbraco content management system. Prior to versions 10.3.9, 12.2.6, and 13.0.6, an Umbraco Backoffice user can modify requests to a particular API endpoint to include SQL, which will be executed by the server. Umbraco Workflow versions 10.3.9, 12.2.6, 13.0.6, as well as Umbraco Plumber version 10.1.2, contain a patch for this issue.

EPSS

Процентиль: 15%
0.0005
Низкий

5.5 Medium

CVSS3

Дефекты

CWE-89