Inyección SQL Crítica en Chanjet T+ ERP podría generar RCE

Resumen ejecutivo: Recientemente se divulgó una vulnerabilidad crítica de inyección SQL en Chanjet T+ ERP que podría encadenarse para lograr ejecución remota de código RCE en servidores expuestos. Aunque Chanjet publicó parches, muchas instalaciones accesibles desde internet siguen sin actualizarse, lo que representa un riesgo serio para organizaciones que gestionan finanzas, ventas, compras e inventarios.
Descripción de la vulnerabilidad: El problema se encuentra en una función backend de Chanjet T+ que realizaba una comprobación de permisos pero no saneaba adecuadamente la entrada del usuario. Un atacante que consiga eludir la autenticación puede aprovechar la inyección SQL para ejecutar comandos arbitrarios en el servidor. Las correcciones oficiales incluyen las versiones 13.000.001.0402 que cerró el bypass inicial y 13.000.001.0404 que añadió reglas de endurecimiento adicionales. Se recomienda encarecidamente actualizar a 13.000.001.0404 o superior para mitigar completamente el riesgo.
Herramientas de detección: Entre las herramientas públicas disponibles para detectar y probar esta vulnerabilidad figuran X-POC Remote Scanner xpoc y CloudWalker Local Scanner chanjet_tpluspop_sqli_scanner. Estas utilidades facilitan el escaneo automatizado y la generación de pruebas de concepto para validar exposiciones.
Versiones afectadas: Se han identificado como vulnerables ramas Chanjet T+ 13.0 y Chanjet T+ 16.0. Si su organización utiliza alguna de estas versiones, priorice la verificación y el parcheo inmediato.
Mitigación y recomendaciones: Como medidas temporales limite la exposición de activos T+ a internet y emplee dispositivos de seguridad para filtrar tráfico, aunque debe tenerse en cuenta que pueden existir técnicas de bypass. La corrección permanente es aplicar el parche oficial 13.000.001.0404 suministrado por el fabricante. Además de parchear, implemente prácticas de hardening, segmentación de red y monitoreo continuo para detectar intentos de explotación.
Soporte y detección avanzada: Productos WAF y soluciones de respuesta pueden bloquear intentos de explotación por defecto. En Q2BSTUDIO ofrecemos servicios completos de evaluación y respuesta: desde auditorías de ciberseguridad y pentesting hasta desarrollo de reglas personalizadas para protección en perímetros y aplicaciones. Si necesita ayuda para verificar, parchear o mitigar esta amenaza, nuestro equipo especializado en ciberseguridad y pentesting puede realizar pruebas controladas, detección proactiva y respuesta a incidentes.
Servicios complementarios de Q2BSTUDIO: Somos una empresa de desarrollo de software y aplicaciones a medida que también presta servicios avanzados en inteligencia artificial, ciberseguridad, servicios cloud aws y azure, servicios inteligencia de negocio y automatización de procesos. Podemos ayudar a adaptar y modernizar su ERP, implementar soluciones de respaldo y alta disponibilidad en la nube y diseñar agentes IA y soluciones de ia para empresas que mejoren la detección de anomalías y la remediación automática. Con experiencia en desarrollo de aplicaciones a medida, ofrecemos proyectos llave en mano y consultoría para integrar Power BI y soluciones de inteligencia de negocio que mejoran la visibilidad y el control sobre sus activos.
Palabras clave y posicionamiento: aplicaciones a medida, software a medida, inteligencia artificial, ciberseguridad, servicios cloud aws y azure, servicios inteligencia de negocio, ia para empresas, agentes IA, power bi.
Linea temporal resumida: 8 de junio vulnerabilidad reportada a Chaitin Tech; 8 de junio reproducida y analizada por Chaitin Emergency Lab; 9 de junio advisoria pública por Chaitin Emergency Response Center. Recomendamos revisar logs, realizar escaneos de detección y aplicar parches inmediatamente.
Contacto y apoyo: Si su organización requiere soporte para evaluación, parcheo, mitigación o hardening de sistemas ERP y servicios relacionados en la nube, Q2BSTUDIO ofrece consultoría especializada en ciberseguridad, desarrollo de software a medida y soluciones de inteligencia de negocio para reducir riesgos y asegurar continuidad operativa.
Comentarios