vulnérabilités d’injection SQL existent dans les paramètres de course_period_id utilisés dans OS4Ed openSIS 7.3 pages. Le paramètre course_period_id dans la page MassScheduleSessionSet.php est vulnérable à l’injection SQL. Un attaquant peut faire une requête HTTP authentifié pour déclencher ces vulnérabilités.
https://talosintelligence.com/vulnerability_reports/TALOS-2020-1076
https://talosintelligence.com/vulnerability_reports/TALOS-2020-1076
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-6131