Rapid7 Nexpose versions 6.6.93 and earlier are susceptible to an SQL Injection vulnerability, whereby valid search operators are not defined. This lack of validation can allow a logged-in, authenticated attacker to manipulate the "ANY" and "OR" operators in the SearchCriteria and inject SQL code. This issue was fixed in Rapid7 Nexpose version 6.6.129.
Las versiones 6.6.93 y anteriores de Rapid7 Nexpose son susceptibles de una vulnerabilidad de inyección SQL, por la que no se definen operadores de búsqueda válidos. Esta falta de validación puede permitir que un atacante autenticado que haya iniciado sesión manipule los operadores "ANY" y "OR" en los SearchCriteria e inyecte código SQL. Este problema se ha solucionado en la versión 6.6.129 de Rapid7 Nexpose