CVE-2018-7841: fallo crítico en U.motion Builder software version 1.3.4
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
The impacted product is end-of-life and should be disconnected if still in use.
U.motion Builder versión 1.3.4 permite que atacantes inyecten código SQL malicioso mediante caracteres inapropiados, pudiendo acceder ilegalmente a la base de datos o ejecutar comandos no autorizados en el sistema.
Vulnerabilidad de inyección SQL en U.motion Builder 1.3.4 permite que atacantes remotos ejecuten consultas SQL arbitrarias mediante entrada especialmente formateada que elude la validación de datos, posibilitando acceso no autorizado a la base de datos, exfiltración de datos o ejecución de código según permisos de la base de datos.
El análisis completo de esta CVE está disponible en portugués →