Krytyczna luka SQL Injection w systemie zarządzania klientami phpgurukul

Krytyczna luka SQL Injection w systemie phpgurukul CMS pozwala na wykonanie dowolnych poleceń SQL. Zalecane szybkie działania zabezpieczające.
CVE-2024-30985CVSS 9.8Web

Krytyczna luka SQL Injection w systemie zarządzania klientami phpgurukul

Krytyczna luka SQL Injection w systemie phpgurukul CMS pozwala na wykonanie dowolnych poleceń SQL. Zalecane szybkie działania zabezpieczające.

CVSS
9.8 CRITICAL
EPSS
49.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
client management system

Co wiadomo

W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto krytyczną lukę SQL Injection na stronie "B/W Dates Reports", umożliwiającą atakującemu wykonanie dowolnych poleceń SQL poprzez parametry "todate" i "fromdate". Luka ta może prowadzić do nieautoryzowanego dostępu i manipulacji danymi.

Wpływ biznesowy

Eksploatacja tej luki może skutkować poważnym naruszeniem integralności i poufności danych przechowywanych w systemie, co zagraża operacjom biznesowym i może prowadzić do utraty zaufania klientów. Administratorzy systemów korzystających z tego oprogramowania powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta phpgurukul. W międzyczasie warto ograniczyć dostęp do podatnej funkcji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy wdrożyć środki zapobiegające SQL Injection, takie jak stosowanie przygotowanych zapytań (prepared statements).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS