Inyección SQL en la plataforma de demostración de NetBoard CRM
INCIBE ha coordinado la divulgación de una falla de seguridad de carácter crítico que impacta el entorno de prueba interactivo de NetBoard CRM. El hallazgo de esta vulnerabilidad fue realizado por Gonzalo Aguilar García, identificado como 6h4ack.
A este problema se le asignó un código específico, además de una puntuación máxima en la escala CVSS v4.0 y su respectivo tipo de debilidad CWE. Hasta el momento, el informe señala que no existe ningún parche o solución disponible.
El fallo consiste en un problema de inyección SQL localizado específicamente dentro del parámetro POST "user-name" ubicado en el endpoint designado para la recuperación de accesos. Dicha debilidad es susceptible a ataques de tipo ciego basados en booleanos, errores, tiempo y operaciones UNION, lo que posibilita que los atacantes obtengan datos sensibles, modifiquen información o incrementen el nivel de afectación sobre el entorno CRM.