Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2015-5459

Опубликовано: 08 июл. 2015
Источник: nvd
CVSS2: 6.5
EPSS Низкий

Уязвимость выполнения произвольных SQL команд в программе Password Manager Pro через параметр ANDOR

Описание

В уязвимости AdvanceSearch.class, расположенной в AdventNetPassTrix.jar программы ManageEngine Password Manager Pro, обнаружена уязвимость, которая позволяет злоумышленникам удаленно выполнять произвольные SQL команды. Уязвимость возникает при использовании параметра ANDOR, как продемонстрировано в запросе к STATE_ID/1425543888647/SQLAdvancedALSearchResult.cc.

Затронутые версии ПО

ManageEngine Password Manager Pro (PMP) до версии 8.1 Build 8101

Тип уязвимости

Исполнение произвольных SQL команд с помощью удаленного доступа

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:zohocorp:manageengine_password_manager_pro:*:*:*:*:*:*:*:*
Версия до 8.1 (включая)

EPSS

Процентиль: 74%
0.00837
Низкий

6.5 Medium

CVSS2

Дефекты

CWE-89

Связанные уязвимости

github
больше 3 лет назад

SQL injection vulnerability in the AdvanceSearch.class in AdventNetPassTrix.jar in ManageEngine Password Manager Pro (PMP) before 8.1 Build 8101 allows remote authenticated users to execute arbitrary SQL commands via the ANDOR parameter, as demonstrated by a request to STATE_ID/1425543888647/SQLAdvancedALSearchResult.cc.

EPSS

Процентиль: 74%
0.00837
Низкий

6.5 Medium

CVSS2

Дефекты

CWE-89