主要脆弱性情報 脆弱性概要 公開日: 2025年10月14日 識別子: INCIBE-2025-0559 重要度: 5 - 深刻 影響対象リソース Exito、バージョン 8.0 SISTICK、バージョン 7.2 説明 INCIBEは、SergestecのExitoおよびSISTICK情報管理ソフトウェアに影響を与える4つの脆弱性を調整して公開しました。そのうち2つは深刻、1つは重大、1つは中程度のレベルです。これらの脆弱性はIgnacio Aldarabiによって発見されました。 脆弱性詳細およびCVSSスコア CVE-2025-41018 および CVE-2025-41019: SQLインジェクション、CVSS v4.0: 9.3 CVE-2025-41020: 不適切な直接オブジェクト参照(IDOR)、CVSS v4.0: 7.1 CVE-2025-41021: 格納型クロスサイトスクリプティング(XSS)、CVSS v4.0: 5.1 対策 現在、対策報告はありません。 詳細情報 CVE-2025-41018: Exito v8.0におけるSQLインジェクション。 の パラメータ経由。 CVE-2025-41019: SISTICK v7.2におけるSQLインジェクション。 の パラメータ経由。 CVE-2025-41020: Exito v8.0におけるIDOR脆弱性。 の パラメータ経由で他の顧客データにアクセス。 CVE-2025-41021: Exito v8.0における格納型XSS。 の パラメータ経由。