CVE-2012-4673
NeoInvoice - SQL Injection via sort_col Parameter in list_items Function
Title source: llmDescription
SQL injection vulnerability in application/controllers/invoice.php in NeoInvoice might allow remote attackers to execute arbitrary SQL commands via vectors involving the sort_col variable in the list_items function, a different vulnerability than CVE-2012-3477.
References (3)
Core 3
Core References
Patch x_refsource_confirm
https://github.com/mweimerskirch/neoinvoice/commit/501a9d5d261c718913cfc13d212b09b56f3bf087
Exploit x_refsource_misc
http://adamcaudill.com/2012/08/12/neoinvoice-blind-sql-injection-cve-2012-3477/
Issue Tracking x_refsource_confirm
https://github.com/tlhunter/neoinvoice/issues/2
Scores
EPSS
0.0132
EPSS Percentile
67.8%
Details
CWE
CWE-89
Status
published
Products (1)
thomas_hunter/neoinvoice
Published
Aug 26, 2012
Tracked Since
Feb 18, 2026