CVE-2021-42258
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply updates per vendor instructions.
BQE BillQuick Web Suite versiones anteriores a la 22.0.9.1 contiene una vulnerabilidad de inyección SQL en el formulario de inicio de sesión que permite a atacantes ejecutar código arbitrario en el servidor sin necesidad de credenciales válidas. Esta falla crítica fue explotada activamente en octubre de 2021 para instalar ransomware.
Existe inyección SQL sin autenticación en el parámetro txtID (nombre de usuario) de BQE BillQuick Web Suite 2018-2021 (anterior a 22.0.9.1). La explotación exitosa permite la ejecución de comandos SQL arbitrarios y ejecución de código mediante xp_cmdshell bajo la cuenta MSSQLSERVER$, sin requerir autenticación.
El análisis completo de esta CVE está disponible en portugués →