Un problema è stato scoperto nel MRCMS (aka funghi) attraverso 3.1.2. Il file WebParam.java accetta direttamente il parametro FIELD_T in una richiesta e l’utilizza come un hash di istruzioni SQL senza filtrare, causando una vulnerabilità SQL injection in getChannel () nel file ChannelService.java. |
https://github.com/wuweiit/mushroom/issues/16 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-17796 |
Vulnerabilità: CVE-2018-17796
