CVE-2023-7022

A vulnerability was found in Tongda OA 2017 up to 11.9. It has been declared as critical. Affected by this vulnerability is an unknown functionality of the file general/work_plan/manage/delete_all.php. The manipulation of the argument DELETE_STR leads to sql injection. The attack can be launched remotely. The exploit has been disclosed to the public and may be used. The identifier VDB-248569 was assigned to this vulnerability. NOTE: The vendor was contacted early about this disclosure but did not respond in any way.
References
Link Resource
https://github.com/willchen0011/cve/blob/main/sql3.md Exploit Third Party Advisory
https://vuldb.com/?ctiid.248569 Permissions Required Third Party Advisory
https://vuldb.com/?id.248569 Third Party Advisory
Configurations

Configuration 1 (hide)

cpe:2.3:a:tongda2000:office_anywhere_2017:*:*:*:*:*:*:*:*

History

27 Dec 2023, 21:06

Type Values Removed Values Added
First Time Tongda2000 office Anywhere 2017
Tongda2000
CPE cpe:2.3:a:tongda2000:office_anywhere_2017:*:*:*:*:*:*:*:*
References () https://github.com/willchen0011/cve/blob/main/sql3.md - () https://github.com/willchen0011/cve/blob/main/sql3.md - Exploit, Third Party Advisory
References () https://vuldb.com/?ctiid.248569 - () https://vuldb.com/?ctiid.248569 - Permissions Required, Third Party Advisory
References () https://vuldb.com/?id.248569 - () https://vuldb.com/?id.248569 - Third Party Advisory
CVSS v2 : 6.5
v3 : 6.3
v2 : 6.5
v3 : 9.8
Summary (es) Se encontró una vulnerabilidad en Tongda OA 2017 hasta 11.9. Ha sido declarado crítico. Una función desconocida del archivo general/work_plan/manage/delete_all.php es afectada por esta vulnerabilidad. La manipulación del argumento DELETE_STR conduce a la inyección SQL. El ataque se puede lanzar de forma remota. La explotación ha sido divulgada al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-248569. NOTA: Se contactó al proveedor tempranamente sobre esta divulgación, pero no respondió de ninguna manera. (es) Se encontró una vulnerabilidad en Tongda OA 2017 hasta 11.9. Ha sido declarada crítica. Una función desconocida del archivo general/work_plan/manage/delete_all.php es afectada por esta vulnerabilidad. La manipulación del argumento DELETE_STR conduce a la inyección SQL. El ataque se puede lanzar de forma remota. La explotación ha sido divulgada al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-248569. NOTA: Se contactó primeramente con el proveedor sobre esta divulgación, pero no respondió de ninguna forma.

21 Dec 2023, 02:24

Type Values Removed Values Added
Summary
  • (es) Se encontró una vulnerabilidad en Tongda OA 2017 hasta 11.9. Ha sido declarado crítico. Una función desconocida del archivo general/work_plan/manage/delete_all.php es afectada por esta vulnerabilidad. La manipulación del argumento DELETE_STR conduce a la inyección SQL. El ataque se puede lanzar de forma remota. La explotación ha sido divulgada al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-248569. NOTA: Se contactó al proveedor tempranamente sobre esta divulgación, pero no respondió de ninguna manera.

21 Dec 2023, 02:15

Type Values Removed Values Added
New CVE

Information

Published : 2023-12-21 02:15

Updated : 2024-04-11 01:23


NVD link : CVE-2023-7022

Mitre link : CVE-2023-7022

CVE.ORG link : CVE-2023-7022


JSON object : View

Products Affected

tongda2000

  • office_anywhere_2017
CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')