Уязвимость SQL-внедрения в ManageEngine Password Manager Pro и Password Manager Pro Managed Service Providers через параметр SEARCH_ALL, позволяющий выполнение произвольных SQL-команд
Описание
Уязвимость SQL-внедрения обнаружена в файле BulkEditSearchResult.cc программных продуктов ManageEngine Password Manager Pro (PMP) и Password Manager Pro Managed Service Providers (MSP). Она позволяет злоумышленникам, обладающим аутентификацией, выполнять произвольные SQL-команды посредством параметра SEARCH_ALL.
Затронутые версии ПО
- ManageEngine Password Manager Pro и Password Manager Pro Managed Service Providers версии до 7.1 build 7105.
Тип уязвимости
- Внедрение SQL-команд
Ссылки
- Broken Link
- ExploitThird Party AdvisoryVDB Entry
- ExploitMailing ListThird Party Advisory
- ExploitThird Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- VDB Entry
- Exploit
- Broken Link
- ExploitThird Party AdvisoryVDB Entry
- ExploitMailing ListThird Party Advisory
- ExploitThird Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- VDB Entry
- Exploit
Уязвимые конфигурации
Одно из
EPSS
6.5 Medium
CVSS2
Дефекты
Связанные уязвимости
SQL injection vulnerability in BulkEditSearchResult.cc in ManageEngine Password Manager Pro (PMP) and Password Manager Pro Managed Service Providers (MSP) edition before 7.1 build 7105 allows remote authenticated users to execute arbitrary SQL commands via the SEARCH_ALL parameter.
EPSS
6.5 Medium
CVSS2