Podatności w oprogramowaniu Dayforce Payroll

cert.pl 5 dni temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu Dayforce Payroll i koordynował proces ujawniania informacji.

Podatność CVE-2026-73640: Dayforce Payroll jest podatny na atak typu Time-Based Blind SQL Injection w funkcjonalności odzyskiwania hasła. Nieuwierzytelniony atakujący może przygotować żądanie GET, w którym jeden z parametrów zostanie wypełniony odpowiednim zapytaniem SQL. Parametr ten jest interpretowany jako część zapytania SQL, co prowadzi do jego wykonania.

Podatność CVE-2026-73641: Dayforce Payroll jest podatny na atak typu Reflected XSS w wielu endpointach. Atakujący może przygotować specjalnie spreparowany URL, którego otwarcie skutkuje wykonaniem kodu JavaScript w przeglądarce ofiary.

Podatność CVE-2026-73642: Dayforce Payroll jest podatny na atak typu Path Traversal w funkcjonalności pobierania plików. Nieuwierzytelniony atakujący może wysłać żądanie GET, w którym parametr ścieżki pliku zostanie ustawiony na dowolną ścieżkę, w tym bezwzględną ścieżkę do pliku lokalnego.

Ponieważ próby kontaktu z producentem były nieskuteczne, podatności zostały potwierdzone jedynie w wersji R2026.2.0, ale mogą znajdować się również w innych wersjach.

Podziękowania

Za zgłoszenie podatności dziękujemy Dawidowi Dudkowi (4c1d8urn).

Idź do oryginalnego materiału