Krytyczna luka SQL Injection w systemie zarządzania klientami phpgurukul
Krytyczna luka SQL Injection w systemie phpgurukul umożliwia wykonanie dowolnych zapytań SQL przez parametr searchdata. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- client management system
Co wiadomo
W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto krytyczną lukę SQL Injection na stronie „Invoices”. Atakujący może wykonać dowolne polecenia SQL poprzez parametr „searchdata”.
Wpływ biznesowy
Luka umożliwia zdalne wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie. Wpływa to na integralność i poufność danych klientów oraz stabilność systemu, narażając organizację na poważne ryzyko operacyjne i utratę zaufania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy phpgurukul. W międzyczasie ogranicz dostęp do strony „Invoices” oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Priorytetowo traktuj wdrożenie zabezpieczeń zapobiegających SQL Injection, takich jak filtrowanie i parametryzacja zapytań.