Security
Headlines
HeadlinesLatestCVEs

Headline

CVE-2023-22900: 思考軟體科技 Efence - SQL Injection

Efence login function has insufficient validation for user input. An unauthenticated remote attacker can exploit this vulnerability to inject arbitrary SQL commands to access, modify or delete database.

CVE
#sql#vulnerability#auth

:::

  • 首頁
  • 資安服務
  • 台灣漏洞揭露平台 (TVN)
  • TVN (Taiwan Vulnerability Note) 漏洞公告

TVN ID

TVN-202301001

CVE ID

CVE-2023-22900

CVSS

9.8 (Critical)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

影響產品

思考軟體科技 Efence 1.2.58 DB.ver 28

問題描述

Efence之登入功能未對使用者輸入的參數進行驗證,遠端攻擊者不須權限,即可注入任意SQL語法讀取、修改及刪除資料庫。

解決方法

思考軟體科技 Efence 1.2.58 DB.ver 29 (Aug. 2022)

漏洞通報者

Kun Xian Lin (DEVCORE)

公開日期

2023-01-31

CVE: Latest News

CVE-2023-50976: Transactions API Authorization by oleiman · Pull Request #14969 · redpanda-data/redpanda