漏洞信息详情
Anuko Time Tracker SQL注入漏洞
漏洞简介
Anuko Time Tracker是个人开发者的一个开源的时间统计系统。用于统计员工在各个工作上花费时间的一个平台。
Anuko Time Tracker 存在SQL注入漏洞,该漏洞源于groups.php文件中没有正确检查POST请求中的组和状态参数。当在组织的子组之间导航时,组参数会被发布。在多个文件中使用Status参数来更改实体的状态,例如使项目、任务或用户处于非活动状态。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/anuko/timetracker/security/advisories/GHSA-wx6x-6rq3-pqcc
参考网址
来源:MISC
链接:https://github.com/anuko/timetracker/commit/0cf32f1046418aa2e5218b0b370064820c330c6a
来源:CONFIRM
链接:https://github.com/anuko/timetracker/security/advisories/GHSA-wx6x-6rq3-pqcc
来源:MISC
链接:https://github.com/anuko/timetracker/commit/94fda0cc0c9c20ab98d38ccc75ff040d13dc7f1b
来源:nvd.nist.gov
链接:https://nvd.nist.gov/vuln/detail/CVE-2021-43851
受影响实体
暂无
补丁
- Anuko Time Tracker SQL注入漏洞的修复措施<!--2021-12-21-->
还没有评论,来说两句吧...