Una o las aplicaciones aplicaciones WEB alojadas en el servidor escaneado se basa en un servidor SQL que se identificó al observar los mensajes de error.
La divulgación de este tipo de información puede ayudar a un atacante a afinar los ataques contra la aplicación y su backend.
CVE: NA
Factor de Riesgo: Medio
Valor CVSS Base 2.0: 5.0
CVSS v2.0 Vector: AV:N/AC:L/Au:N/C:P/I:N/A:N
Solución:
El único método probado para prevenir ataques de inyección de código SQL y al mismo tiempo mantener la funcionalidad completa de la aplicación es usar consultas parametrizadas (también conocidas como declaraciones preparadas). Al utilizar este método para consultar la base de datos, cualquier valor proporcionado por el cliente se tratará como un valor de cadena en lugar de como parte de la consulta SQL.
Además, al utilizar consultas parametrizadas, el motor de la base de datos verificará automáticamente para asegurarse de que la cadena utilizada coincida con la de la columna. Por ejemplo, el motor de la base de datos verificará que la entrada proporcionada por el usuario sea un número entero si la columna de la base de datos está configurada para contener números enteros.
Referencias
