6.8

CVE-2012-4237

Exploit
Multiple SQL injection vulnerabilities in TCExam before 11.3.008 allow remote authenticated users with level 5 or greater permissions to execute arbitrary SQL commands via the subject_module_id parameter to (1) tce_edit_answer.php or (2) tce_edit_question.php.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
TecnickTcexam Version <= 11.3.007
TecnickTcexam Version10.1.000
TecnickTcexam Version10.1.001
TecnickTcexam Version10.1.002
TecnickTcexam Version10.1.003
TecnickTcexam Version10.1.004
TecnickTcexam Version10.1.005
TecnickTcexam Version10.1.006
TecnickTcexam Version10.1.007
TecnickTcexam Version10.1.008
TecnickTcexam Version10.1.009
TecnickTcexam Version10.1.010
TecnickTcexam Version10.1.011
TecnickTcexam Version10.1.012
TecnickTcexam Version10.1.013
TecnickTcexam Version11.0.000
TecnickTcexam Version11.0.001
TecnickTcexam Version11.0.002
TecnickTcexam Version11.0.003
TecnickTcexam Version11.0.004
TecnickTcexam Version11.0.005
TecnickTcexam Version11.0.006
TecnickTcexam Version11.0.007
TecnickTcexam Version11.0.008
TecnickTcexam Version11.0.009
TecnickTcexam Version11.0.010
TecnickTcexam Version11.0.011
TecnickTcexam Version11.0.012
TecnickTcexam Version11.0.013
TecnickTcexam Version11.0.014
TecnickTcexam Version11.0.015
TecnickTcexam Version11.0.016
TecnickTcexam Version11.1.000
TecnickTcexam Version11.1.001
TecnickTcexam Version11.1.002
TecnickTcexam Version11.1.003
TecnickTcexam Version11.1.004
TecnickTcexam Version11.1.005
TecnickTcexam Version11.1.006
TecnickTcexam Version11.1.007
TecnickTcexam Version11.1.008
TecnickTcexam Version11.1.009
TecnickTcexam Version11.1.010
TecnickTcexam Version11.1.011
TecnickTcexam Version11.1.012
TecnickTcexam Version11.1.013
TecnickTcexam Version11.1.014
TecnickTcexam Version11.1.015
TecnickTcexam Version11.1.016
TecnickTcexam Version11.1.017
TecnickTcexam Version11.1.018
TecnickTcexam Version11.1.019
TecnickTcexam Version11.1.020
TecnickTcexam Version11.1.021
TecnickTcexam Version11.1.022
TecnickTcexam Version11.1.023
TecnickTcexam Version11.1.024
TecnickTcexam Version11.1.025
TecnickTcexam Version11.1.026
TecnickTcexam Version11.1.027
TecnickTcexam Version11.1.028
TecnickTcexam Version11.1.029
TecnickTcexam Version11.1.030
TecnickTcexam Version11.1.031
TecnickTcexam Version11.2.000
TecnickTcexam Version11.2.001
TecnickTcexam Version11.2.002
TecnickTcexam Version11.2.003
TecnickTcexam Version11.2.004
TecnickTcexam Version11.2.005
TecnickTcexam Version11.2.006
TecnickTcexam Version11.2.007
TecnickTcexam Version11.2.008
TecnickTcexam Version11.2.010
TecnickTcexam Version11.2.011
TecnickTcexam Version11.2.012
TecnickTcexam Version11.2.013
TecnickTcexam Version11.2.014
TecnickTcexam Version11.2.015
TecnickTcexam Version11.2.016
TecnickTcexam Version11.2.017
TecnickTcexam Version11.2.018
TecnickTcexam Version11.2.020
TecnickTcexam Version11.2.021
TecnickTcexam Version11.2.022
TecnickTcexam Version11.2.023
TecnickTcexam Version11.2.025
TecnickTcexam Version11.2.026
TecnickTcexam Version11.2.027
TecnickTcexam Version11.2.028
TecnickTcexam Version11.2.029
TecnickTcexam Version11.2.030
TecnickTcexam Version11.2.031
TecnickTcexam Version11.2.032
TecnickTcexam Version11.3.000
TecnickTcexam Version11.3.001
TecnickTcexam Version11.3.002
TecnickTcexam Version11.3.003
TecnickTcexam Version11.3.004
TecnickTcexam Version11.3.005
TecnickTcexam Version11.3.006
Zu dieser CVE wurde keine CISA KEV oder CERT.AT-Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.42% 0.588
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
nvd@nist.gov 6.8 8.6 6.4
AV:N/AC:M/Au:N/C:P/I:P/A:P
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.