Een kritieke kwetsbaarheid is geïdentificeerd in het St. Joe ERP-systeem, bekend als CVE-2024-13979. Deze SQL-injectie stelt ongeauthenticeerde aanvallers in staat om willekeurige SQL-commando’s uit te voeren door gemanipuleerde HTTP POST-verzoeken naar het login eindpunt te sturen.
De applicatie slaagt er niet in om gebruikersinvoer adequaat te saniteren, waardoor directe manipulatie van de backend database mogelijk is. Succesvolle uitbuiting kan leiden tot ongeautoriseerde toegang tot gegevens, wijziging van records of verstoring van de dienstverlening.
Overzicht
Het probleem treft versieonafhankelijke systemen van Hangzhou Shengqiao Technology Co. Ltd.
Aanbevelingen
- Controleer het gebruik van de functie
NamedParameterSingleRowQueryConvertor.queryForString.dwrin uw systemen. - Voer inputvalidatie uit op alle gebruikersinvoer om SQL-injectie te voorkomen.
- Raadpleeg de ontwikkelaar voor eventuele patches of updates.
Bronnen
Vraag en Antwoord
Wat is CVE-2024-13979?
Het betreft een SQL-injectie kwetsbaarheid in het St. Joe ERP-systeem.
Welke systemen zijn kwetsbaar voor CVE-2024-13979?
Versies van het St. Joe ERP systeem van Hangzhou Shengqiao Technology Co. Ltd zijn getroffen, onafhankelijk van specifieke versieaanduidingen.
Bestaat er al een patch of beveiligingsupdate?
Raadpleeg de leverancierswebsite of contacteer de ontwikkelaar voor beschikbare patches of updates.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan toegang krijgen tot en controle uitoefenen over de backend database, met mogelijke gevolgen als datalek of verstoring van diensten.
Waarschuwing: Er zijn al bewijs-van-concept exploits publiek beschikbaar. Zorg ervoor dat uw systeem vandaag nog up-to-date is!

