Krytyczna luka SQL Injection w systemie Online Graduate Tracer System 1.0

Wykryto lukę SQL Injection w Online Graduate Tracer System 1.0 umożliwiającą zdalny atak. Zalecane szybkie działania zabezpieczające i aktualizacje.
CVE-2023-4556CVSS 6.3Web

Krytyczna luka SQL Injection w systemie Online Graduate Tracer System 1.0

Wykryto lukę SQL Injection w Online Graduate Tracer System 1.0 umożliwiającą zdalny atak. Zalecane szybkie działania zabezpieczające i aktualizacje.

CVSS
6.3 MEDIUM
EPSS
47.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
online graduate tracer system

Co wiadomo

W systemie Online Graduate Tracer System 1.0 wykryto lukę SQL Injection w funkcji mysqli_query pliku sexit.php, umożliwiającą zdalne wykonanie nieautoryzowanych zapytań do bazy danych. Luka została publicznie ujawniona i może być wykorzystana przez atakujących.

Wpływ biznesowy

Luka SQL Injection może prowadzić do nieautoryzowanego dostępu do danych, ich modyfikacji lub usunięcia, co zagraża integralności i poufności informacji. Operatorzy systemów powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa aplikacji webowej i danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy systemu Online Graduate Tracer System. W międzyczasie warto ograniczyć dostęp do podatnego endpointu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa aplikacji. Priorytetem jest szybkie załatanie luki lub wdrożenie środków zapobiegawczych minimalizujących ryzyko ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS