Aller au contenu
Développeur Full Stack
, ,

RainyGao DocSys : injection SQL distante, exploit public signalé

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Moyenne

La fiche NVD signale une injection SQL distante dans RainyGao DocSys jusqu’à la version 2.02.85, dans la fonction createDBForMysql de BaseController.java. Un exploit public est indiqué et aucun correctif n’est signalé dans les données fournies.

Java
IdentifiantCVE-2026-105158
GravitéMoyenne
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105158

Analyse technique

La manipulation du paramètre url dans BaseController.createDBForMysql peut entraîner une injection SQL; l’attaque est distante selon la fiche NVD. Le projet aurait été informé et n’aurait pas répondu à la date des données fournies.

Impact, versions et correctif

Événement datéLa fiche NVD indique une mise à jour le 2026-10-06T15:04:52.637Z, dans l’intervalle demandé; la publication initiale est antérieure. La source ne précise pas l’heure de publication de l’information sur l’exploit public.
ImpactUn attaquant distant pouvait provoquer une injection SQL via la fonction concernée.
Versions affectéesRainyGao DocSys jusqu’à 2.02.85.
Exploitation activerapportée, à confirmer
PoC publicinconnu
CVSS5.5
EPSS0,41% · percentile 33,3%
Publication2026-10-04T15:16:31.150Z
Mise à jour2026-10-06T15:04:52.637Z

Action recommandée

Suivre les annonces du projet pour un correctif; limiter l’exposition de l’interface concernée et examiner les journaux d’accès.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :