Apache Syncope jest podatne na SQL Injection umożliwiające administratorowi z odpowiednimi uprawnieniami wykonanie dowolnych zapytań SQL poprzez tzw. stacked queries. Podatność jest krytyczna ze względu na pełny potencjalny wpływ na poufność, integralność i dostępność danych.
▸ Pokaż oryginał (EN)
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache Syncope. An administrator with adequate entitlements can achieve execution of arbitrary SQL via stacked queries, leveraging unsanitized sort parameters. This issue affects Apache Syncope: from 3.0.0-M0 through 3.0.16, from 4.0.0-M0 Through 4.0.6, from 4.1.0-M0 through 4.1.1. Users are recommended to upgrade to version 4.0.7 / 4.1.2, which fix this issue.
Podatność wynika z braku prawidłowej neutralizacji znaków specjalnych w parametrach sortowania przekazywanych do zapytań SQL (CWE-89). Atakujący administrator może wstrzyknąć dowolne polecenia SQL poprzez technikę stacked queries — czyli dołączanie kolejnych, oddzielnych zapytań SQL do oryginalnego. Niesanityzowane parametry sortowania trafiają bezpośrednio do warstwy bazodanowej bez odpowiedniego oczyszczenia.
Atakujący posiadający konto administratora z wystarczającymi uprawnieniami może odczytać, zmodyfikować lub usunąć dane w bazie danych, a potencjalnie również uzyskać pełną kontrolę nad systemem bazodanowym. Skutkuje to utratą poufności, integralności i dostępności danych.
Należy zaktualizować Apache Syncope do wersji 4.0.7 lub 4.1.2, które zawierają poprawkę eliminującą tę podatność. Dla gałęzi 3.0.x brak wskazanej wersji naprawczej — należy skonsultować się z producentem lub rozważyć migrację do wspieranej gałęzi.
Apache Syncope w wersjach: od 3.0.0-M0 do 3.0.16 włącznie, od 4.0.0-M0 do 4.0.6 włącznie, od 4.1.0-M0 do 4.1.1 włącznie.
Podatność wymaga posiadania konta administratora z odpowiednimi uprawnieniami, co ogranicza powierzchnię ataku w porównaniu do typowych podatności RCE dostępnych bez uwierzytelnienia. Informacja o podatności została opublikowana na liście mailingowej oss-security w dniu 2026-07-20.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Syncope
APPApache3.0.0 – 3.0.164.0.0 – 4.0.7 (bez)4.1.0 – 4.1.2 (bez)
Powiązane podatności
Apache Syncope — privilege escalation do poziomu administratora przez REST API
Apache Syncope – ominięcie sandboxa Groovy przez administratora
Apache Syncope — RCE przez niebezpieczne wykonywanie skryptów Groovy
Apache Syncope: Wykonanie kodu Groovy bez sandbox przez BPMN REST API
Apache Syncope: Server-Side Template Injection w szablonach e-mail (RCE)