Projet

Général

Profil

Actions

Anomalie #25170

fermé

Filtrage requête CMIS trop permissives

Ajouté par Emmanuel DILLARD il y a plus d'un an. Mis à jour il y a 14 jours.

Statut:
Clôturé
Priorité:
1-Majeur
Assigné à:
Version cible:
Début:
26/05/2023
Echéance:

Description

  1. Une fois l'authentification sur le webservice de Maarch-Courrier.serv.cdc.fr. une fonctionnalité permet l'exécution de requêtes "cmis". Celles-ci ne sont pas correctement filtrées et peuvent être échappées afin d'injecter directement une requête "PosgreSQL" sur le serveur distant.
    Conséquences : récupération d'informations sensibles et exécution de commande SQL.

Quelles possibilités de correction ?

L'instance est actuellement en 17.06, mais sera migré en 23 prochainement.

Actions

Formats disponibles : Atom PDF