6

CVE-2012-4601

Exploit
Multiple SQL injection vulnerabilities in Nicola Asuni TCExam before 11.3.009 allow remote authenticated users with level 5 or greater permissions to execute arbitrary SQL commands via the (1) user_groups[] parameter to admin/code/tce_edit_test.php or (2) subject_id parameter to admin/code/tce_show_all_questions.php.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Tecnick ≫ Tcexam Version <= 11.3.008
Tecnick ≫ Tcexam Version 10.1.000
Tecnick ≫ Tcexam Version 10.1.001
Tecnick ≫ Tcexam Version 10.1.002
Tecnick ≫ Tcexam Version 10.1.003
Tecnick ≫ Tcexam Version 10.1.004
Tecnick ≫ Tcexam Version 10.1.005
Tecnick ≫ Tcexam Version 10.1.006
Tecnick ≫ Tcexam Version 10.1.007
Tecnick ≫ Tcexam Version 10.1.008
Tecnick ≫ Tcexam Version 10.1.009
Tecnick ≫ Tcexam Version 10.1.010
Tecnick ≫ Tcexam Version 10.1.011
Tecnick ≫ Tcexam Version 10.1.012
Tecnick ≫ Tcexam Version 10.1.013
Tecnick ≫ Tcexam Version 11.0.000
Tecnick ≫ Tcexam Version 11.0.001
Tecnick ≫ Tcexam Version 11.0.002
Tecnick ≫ Tcexam Version 11.0.003
Tecnick ≫ Tcexam Version 11.0.004
Tecnick ≫ Tcexam Version 11.0.005
Tecnick ≫ Tcexam Version 11.0.006
Tecnick ≫ Tcexam Version 11.0.007
Tecnick ≫ Tcexam Version 11.0.008
Tecnick ≫ Tcexam Version 11.0.009
Tecnick ≫ Tcexam Version 11.0.010
Tecnick ≫ Tcexam Version 11.0.011
Tecnick ≫ Tcexam Version 11.0.012
Tecnick ≫ Tcexam Version 11.0.013
Tecnick ≫ Tcexam Version 11.0.014
Tecnick ≫ Tcexam Version 11.0.015
Tecnick ≫ Tcexam Version 11.0.016
Tecnick ≫ Tcexam Version 11.1.000
Tecnick ≫ Tcexam Version 11.1.001
Tecnick ≫ Tcexam Version 11.1.002
Tecnick ≫ Tcexam Version 11.1.003
Tecnick ≫ Tcexam Version 11.1.004
Tecnick ≫ Tcexam Version 11.1.005
Tecnick ≫ Tcexam Version 11.1.006
Tecnick ≫ Tcexam Version 11.1.007
Tecnick ≫ Tcexam Version 11.1.008
Tecnick ≫ Tcexam Version 11.1.009
Tecnick ≫ Tcexam Version 11.1.010
Tecnick ≫ Tcexam Version 11.1.011
Tecnick ≫ Tcexam Version 11.1.012
Tecnick ≫ Tcexam Version 11.1.013
Tecnick ≫ Tcexam Version 11.1.014
Tecnick ≫ Tcexam Version 11.1.015
Tecnick ≫ Tcexam Version 11.1.016
Tecnick ≫ Tcexam Version 11.1.017
Tecnick ≫ Tcexam Version 11.1.018
Tecnick ≫ Tcexam Version 11.1.019
Tecnick ≫ Tcexam Version 11.1.020
Tecnick ≫ Tcexam Version 11.1.021
Tecnick ≫ Tcexam Version 11.1.022
Tecnick ≫ Tcexam Version 11.1.023
Tecnick ≫ Tcexam Version 11.1.024
Tecnick ≫ Tcexam Version 11.1.025
Tecnick ≫ Tcexam Version 11.1.026
Tecnick ≫ Tcexam Version 11.1.027
Tecnick ≫ Tcexam Version 11.1.028
Tecnick ≫ Tcexam Version 11.1.029
Tecnick ≫ Tcexam Version 11.1.030
Tecnick ≫ Tcexam Version 11.1.031
Tecnick ≫ Tcexam Version 11.2.000
Tecnick ≫ Tcexam Version 11.2.001
Tecnick ≫ Tcexam Version 11.2.002
Tecnick ≫ Tcexam Version 11.2.003
Tecnick ≫ Tcexam Version 11.2.004
Tecnick ≫ Tcexam Version 11.2.005
Tecnick ≫ Tcexam Version 11.2.006
Tecnick ≫ Tcexam Version 11.2.007
Tecnick ≫ Tcexam Version 11.2.008
Tecnick ≫ Tcexam Version 11.2.010
Tecnick ≫ Tcexam Version 11.2.011
Tecnick ≫ Tcexam Version 11.2.012
Tecnick ≫ Tcexam Version 11.2.013
Tecnick ≫ Tcexam Version 11.2.014
Tecnick ≫ Tcexam Version 11.2.015
Tecnick ≫ Tcexam Version 11.2.016
Tecnick ≫ Tcexam Version 11.2.017
Tecnick ≫ Tcexam Version 11.2.018
Tecnick ≫ Tcexam Version 11.2.020
Tecnick ≫ Tcexam Version 11.2.021
Tecnick ≫ Tcexam Version 11.2.022
Tecnick ≫ Tcexam Version 11.2.023
Tecnick ≫ Tcexam Version 11.2.025
Tecnick ≫ Tcexam Version 11.2.026
Tecnick ≫ Tcexam Version 11.2.027
Tecnick ≫ Tcexam Version 11.2.028
Tecnick ≫ Tcexam Version 11.2.029
Tecnick ≫ Tcexam Version 11.2.030
Tecnick ≫ Tcexam Version 11.2.031
Tecnick ≫ Tcexam Version 11.2.032
Tecnick ≫ Tcexam Version 11.3.000
Tecnick ≫ Tcexam Version 11.3.001
Tecnick ≫ Tcexam Version 11.3.002
Tecnick ≫ Tcexam Version 11.3.003
Tecnick ≫ Tcexam Version 11.3.004
Tecnick ≫ Tcexam Version 11.3.005
Tecnick ≫ Tcexam Version 11.3.006
Tecnick ≫ Tcexam Version 11.3.007
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 1.56% 0.72
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 6 6.8 6.4
AV:N/AC:M/Au:S/C:P/I:P/A:P
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.

http://freecode.com/projects/tcexam/releases/347588
http://secunia.com/advisories/50539
Vendor Advisory
http://sourceforge.net/projects/tcexam/files/CHANGELOG.TXT/view
Patch
http://tcexam.git.sourceforge.net/git/gitweb.cgi?p=tcexam/tcexam%3Ba=commit%3Bh=3e1ed3c02122eae182f076daabe903b0c8837971
https://www.htbridge.com/advisory/HTB23111
Exploit