CVE-2024-27685: podatność SQL Injection w systemie rejestracji studentów

Wykryto podatność SQL Injection w systemie rejestracji studentów phpgurukul v3.20. Zalecane szybkie działania zabezpieczające i aktualizacje.
CVE-2024-27685CVSS 7.1Web

CVE-2024-27685: podatność SQL Injection w systemie rejestracji studentów

Wykryto podatność SQL Injection w systemie rejestracji studentów phpgurukul v3.20. Zalecane szybkie działania zabezpieczające i aktualizacje.

CVSS
7.1 HIGH
EPSS
20.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
student record system

Co wiadomo

W systemie rejestracji studentów w wersji 3.20 wykorzystującym PHP i MySQL wykryto podatność SQL Injection. Zdalny atakujący może uzyskać dostęp do wrażliwych danych poprzez spreparowane wartości zmiennych $cshortname, $cfullname oraz $cdate.

Wpływ biznesowy

Podatność umożliwia nieautoryzowany dostęp do poufnych informacji przechowywanych w systemie rejestracji studentów, co może prowadzić do naruszenia prywatności i potencjalnych strat reputacyjnych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość zdalnego wykorzystania i wycieku danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od dostawcy oprogramowania phpgurukul dla systemu student record system. W międzyczasie ogranicz dostęp do systemu, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów zapobiegających SQL Injection. Priorytetyzuj działania naprawcze ze względu na wysoką ocenę ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS