Detalle de la noticia

Filtración de datos

Inyección SQL en la aplicación de Integratec

Fuente: INCIBE-CERT - Avisos Publicado: 30/09/2026 · 08:08 UTC
Compartir:
Filtración de datos Inyección SQL en la aplicación de Integratec
Imagen: INCIBE-CERT - Avisos

Se ha coor­di­na­do la pu­bli­ca­ción de una vul­ne­ra­bi­li­dad de ca­rác­ter crí­ti­co que im­pac­ta a la pla­ta­for­ma de re­cur­sos hu­ma­nos y ges­tión del ta­len­to co­no­ci­da como In­te­gra­tec. El ha­llaz­go de este fallo de se­gu­ri­dad fue rea­li­za­do por Chris­topher Ale­jan­dro, tam­bién iden­ti­fi­ca­do como Mo­ro­co.

El de­fec­to ha sido re­gis­tra­do bajo una clave es­pe­cí­fi­ca y cuen­ta con una alta pun­tua­ción de gra­ve­dad según las mé­tri­cas es­ta­ble­ci­das, es­tan­do ade­más ca­ta­lo­ga­do den­tro de una ti­po­lo­gía con­cre­ta de de­bi­li­da­des de soft­wa­re. Hasta el mo­men­to, no se ha dado a co­no­cer nin­gu­na so­lu­ción o par­che para este pro­ble­ma.

La falla con­sis­te en un pro­ble­ma de in­yec­ción SQL ba­sa­do en UNION que afec­ta a un pa­rá­me­tro en­via­do por mé­to­do POST en un punto final de­ter­mi­na­do de la apli­ca­ción. Su ex­plo­ta­ción por parte de un ata­can­te puede de­ri­var en el robo de in­for­ma­ción al­ma­ce­na­da en la base de datos, in­clu­yen­do datos de usua­rios y cre­den­cia­les, ade­más de ge­ne­rar fa­llos ope­ra­ti­vos y de­ne­ga­cio­nes par­cia­les de ser­vi­cio, abrien­do la puer­ta a ac­cio­nes pos­te­rio­res como es­ca­la­da de pri­vi­le­gios o ex­fil­tra­ción de in­for­ma­ción.