CVE-2024-27299: podatność SQL injection w phpMyFAQ

Wykryto podatność SQL injection w phpMyFAQ 3.2.5. Zalecana aktualizacja do wersji 3.2.6 w celu ochrony przed wyciekiem danych i RCE.
CVE-2024-27299CVSS 8.8Web

CVE-2024-27299: podatność SQL injection w phpMyFAQ

Wykryto podatność SQL injection w phpMyFAQ 3.2.5. Zalecana aktualizacja do wersji 3.2.6 w celu ochrony przed wyciekiem danych i RCE.

CVSS
8.8 HIGH
EPSS
63.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
phpmyfaq

Co wiadomo

W phpMyFAQ 3.2.5 wykryto podatność SQL injection w funkcji „Dodaj wiadomości”, wynikającą z niewłaściwego filtrowania pola authorEmail. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami do dodawania lub edycji wiadomości na wykradanie danych, przejęcie kont, a w niektórych przypadkach na zdalne wykonanie kodu (RCE).

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa aplikacji phpMyFAQ, mogąc prowadzić do utraty danych, eskalacji uprawnień oraz potencjalnego przejęcia kontroli nad serwerem. Operatorzy IT i właściciele infrastruktury powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z wersji 3.2.5 lub wcześniejszych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie phpMyFAQ do wersji 3.2.6 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji dodawania i edycji wiadomości tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS