Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2016-3072

Опубликовано: 16 мая 2016
Источник: redhat
CVSS2: 6.5
EPSS Низкий

Описание

Multiple SQL injection vulnerabilities in the scoped_search function in app/controllers/katello/api/v2/api_controller.rb in Katello allow remote authenticated users to execute arbitrary SQL commands via the (1) sort_by or (2) sort_order parameter.

An input sanitization flaw was found in the scoped search parameters sort_by and sort_order in the REST API. An authenticated user could use this flaw to perform an SQL injection attack on the Katello back end database.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Subscription Asset ManagerkatelloNot affected
Red Hat Satellite 6.1ruby193-rubygem-katelloFixedRHSA-2016:108316.05.2016

Показывать по

Дополнительная информация

Статус:

Important
Дефект:
CWE-89
https://bugzilla.redhat.com/show_bug.cgi?id=1322050Katello: Authenticated sql injection via sort_by and sort_order request parameter

EPSS

Процентиль: 75%
0.00855
Низкий

6.5 Medium

CVSS2

Связанные уязвимости

CVSS3: 8.8
nvd
больше 9 лет назад

Multiple SQL injection vulnerabilities in the scoped_search function in app/controllers/katello/api/v2/api_controller.rb in Katello allow remote authenticated users to execute arbitrary SQL commands via the (1) sort_by or (2) sort_order parameter.

CVSS3: 8.8
github
больше 3 лет назад

Katello SQL Injection vulnerabilities

EPSS

Процентиль: 75%
0.00855
Низкий

6.5 Medium

CVSS2