Inyección SQL en la aplicación de Integratec
Se ha coordinado la publicación de una vulnerabilidad de carácter crítico que impacta a la plataforma de recursos humanos y gestión del talento conocida como Integratec. El hallazgo de este fallo de seguridad fue realizado por Christopher Alejandro, también identificado como Moroco.
El defecto ha sido registrado bajo una clave específica y cuenta con una alta puntuación de gravedad según las métricas establecidas, estando además catalogado dentro de una tipología concreta de debilidades de software. Hasta el momento, no se ha dado a conocer ninguna solución o parche para este problema.
La falla consiste en un problema de inyección SQL basado en UNION que afecta a un parámetro enviado por método POST en un punto final determinado de la aplicación. Su explotación por parte de un atacante puede derivar en el robo de información almacenada en la base de datos, incluyendo datos de usuarios y credenciales, además de generar fallos operativos y denegaciones parciales de servicio, abriendo la puerta a acciones posteriores como escalada de privilegios o exfiltración de información.