Krytyczna luka SQL Injection w systemie zarządzania cyber kawiarnią phpgurukul

Wykryto krytyczną lukę SQL Injection w phpgurukul Cyber Cafe Management System v1.0. Zalecane szybkie działania zabezpieczające i aktualizacje.
CVE-2024-30981CVSS 9.8Web

Krytyczna luka SQL Injection w systemie zarządzania cyber kawiarnią phpgurukul

Wykryto krytyczną lukę SQL Injection w phpgurukul Cyber Cafe Management System v1.0. Zalecane szybkie działania zabezpieczające i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
39.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
cyber cafe management system

Co wiadomo

W systemie phpgurukul Cyber Cafe Management System v1.0 wykryto krytyczną lukę SQL Injection w pliku /edit-computer-detail.php, umożliwiającą atakującym wykonanie dowolnych poleceń SQL poprzez parametr editid w URL aplikacji. Luka ta może prowadzić do nieautoryzowanego dostępu i manipulacji danymi.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może zagrozić integralności i poufności danych w systemach zarządzających cyber kawiarniami. Atakujący mogą wykorzystać ją do uzyskania nieautoryzowanego dostępu, modyfikacji lub usunięcia danych, co może skutkować poważnymi konsekwencjami operacyjnymi i reputacyjnymi dla właścicieli infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i łatek od dostawcy phpgurukul oraz ich wdrożenie. W przypadku braku łat, ogranicz ekspozycję systemu na dostęp zewnętrzny, monitoruj logi pod kątem podejrzanych zapytań SQL i priorytetyzuj działania naprawcze w oparciu o ryzyko. Wdrożenie mechanizmów zabezpieczających przed SQL Injection, takich jak przygotowane zapytania (prepared statements), jest również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS