SQL Injection was discovered in Admidio before version 3.3.13. The main cookie parameter is concatenated into a SQL query without any input validation/sanitization, thus an attacker without logging in, can send a GET request with arbitrary SQL queries appended to the cookie parameter and execute SQL queries. The vulnerability impacts the confidentiality of the system. This has been patched in version 3.3.13.
Se descubrió una Inyección SQL en Admidio versiones anteriores a la versión 3.3.13. El parámetro cookie principal se concatena en una consulta SQL sin ninguna comprobación y saneamiento de entrada, por lo que un atacante sin inicio de sesión puede enviar una petición GET con consultas SQL arbitrarias agregadas al parámetro cookie y ejecutar consultas SQL. La vulnerabilidad impacta la confidencialidad del sistema. Esto ha sido corregido en la versión 3.3.13.