CVE-2021-42258criticalbajo ataqueransomwareCWE-89

CVE-2021-42258

Publicada el · Actualizada el

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 74%
de la publicación al arma0 días
Publicada en NVD22 oct
metasploit22 oct
CISA KEV+12d
probabilidad de explotación
74%top 1% de las CVE
explotación observada
síCISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

En resumen

BQE BillQuick Web Suite versiones anteriores a la 22.0.9.1 contiene una vulnerabilidad de inyección SQL en el formulario de inicio de sesión que permite a atacantes ejecutar código arbitrario en el servidor sin necesidad de credenciales válidas. Esta falla crítica fue explotada activamente en octubre de 2021 para instalar ransomware.

Detalle técnico

Existe inyección SQL sin autenticación en el parámetro txtID (nombre de usuario) de BQE BillQuick Web Suite 2018-2021 (anterior a 22.0.9.1). La explotación exitosa permite la ejecución de comandos SQL arbitrarios y ejecución de código mediante xp_cmdshell bajo la cuenta MSSQLSERVER$, sin requerir autenticación.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

BQE BillQuick Web Suite 2018 through 2021 before 22.0.9.1 allows SQL injection for unauthenticated remote code execution, as exploited in the wild in October 2021 for ransomware installation. SQL injection can, for example, use the txtID (aka username) parameter. Successful exploitation can include the ability to execute arbitrary code as MSSQLSERVER$ via xp_cmdshell.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a