Security Advisory

CVE-2018-25208

CVE vulnerability detail - eXtreme Datacenter Security Operations

Published 2026-03-26 11:39:54
Last updated 2026-03-26 18:35:47
Assigner VulnCheck
CVSS score 8.8
State PUBLISHED

Description

qdPM 9.1 contains an SQL injection vulnerability that allows unauthenticated attackers to extract database information by injecting SQL code through filter_by parameters. Attackers can submit malicious POST requests to the timeReport endpoint with crafted filter_by[CommentCreatedFrom] and filter_by[CommentCreatedTo] parameters to execute arbitrary SQL queries and retrieve sensitive data.