Внедрение вредносных команд через фукционал загрузки файлов
Функция загрузки файлов в qdPM 9.1 не проверяет содержимое информации о вложении, что позволяет удаленным аутентифицированным нарушителям внедрять java-скрипт или произвольный HTML-код. Уязвимый функционал доступен в модулях создания заявки, проекта или задачи.