LabVantage LIMS 8.3 ne maintient pas correctement la confidentialité des noms de bases de données. Par exemple, l’application Web expose le nom de base de données. Un attaquant pourrait être en mesure de noms de base de données Énumérer en fournissant son propre nom de base de données dans une requête, car la réponse renvoie un « message d’exception de la base de données non reconnue si la base de données n’existe pas.
https://www.exploit-db.com/exploits/48090
https://github.com/websecnl/LabVantage8.3-Exploit
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7959