CVE-2024-27685: podatność SQL Injection w systemie rejestracji studentów
Wykryto podatność SQL Injection w systemie rejestracji studentów phpgurukul v3.20. Zalecane szybkie działania zabezpieczające i aktualizacje.
- CVSS
- 7.1 HIGH
- EPSS
- 20.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- student record system
Co wiadomo
W systemie rejestracji studentów w wersji 3.20 wykorzystującym PHP i MySQL wykryto podatność SQL Injection. Zdalny atakujący może uzyskać dostęp do wrażliwych danych poprzez spreparowane wartości zmiennych $cshortname, $cfullname oraz $cdate.
Wpływ biznesowy
Podatność umożliwia nieautoryzowany dostęp do poufnych informacji przechowywanych w systemie rejestracji studentów, co może prowadzić do naruszenia prywatności i potencjalnych strat reputacyjnych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość zdalnego wykorzystania i wycieku danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od dostawcy oprogramowania phpgurukul dla systemu student record system. W międzyczasie ogranicz dostęp do systemu, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów zapobiegających SQL Injection. Priorytetyzuj działania naprawcze ze względu na wysoką ocenę ryzyka.