重要情報 脆弱性名称: TONGDA OA UP TO 11.10 CHECK_SEAL.PHP ID SQLインジェクション 脆弱性情報ID: VDB-282900 CVE-2024-10731 影響を受けるバージョン: TONGDA OA 11.10 以前 脆弱性情報: CVSS メタ暫定スコア: 6.0 現在の利用価格: 0〜5千ドル CTI 興味度スコア: 2.41 脆弱性の影響: CWE分類: CWE-89 説明: ファイルに脆弱性が存在します。未知の入力によってパラメータ が操作され、SQLインジェクションが引き起こされます。製品は外部から影響を受ける入力を使用してSQLコマンドを構築していますが、特殊要素を適切にエスケープまたは無効化していません。その結果、下流コンポーネントから送信されるSQLコマンドが改変される可能性があります。 脆弱性の影響範囲: 影響を受ける機能は不明ですが、機密性、完全性、可用性が損なわれる可能性があります。 エクスプロイト: 公開開示: 公開されており、悪用される可能性があります。 悪用の容易さ: 容易 リモートからの悪用: リモートから悪用可能 技術的な詳細および公開エクスプロイト: 既知 MITRE ATT&CK プロジェクト: 攻撃技術 T1505 が公告されている エクスプロイトツール: 公開ダウンロード: github.com から取得可能 公開PoC: 概念実証コードが存在 検索方法: で検索することで、影響を受けるターゲットを発見可能 推奨対策: 既知の修正措置: なし 推奨事項: 影響を受けるコンポーネントを代替製品に置き換えることを推奨します。 --- 製品情報: 製品: TONGDA OA バージョン: 11.10 以前