Krytyczna luka SQL Injection w systemie zarządzania klientami phpgurukul

Krytyczna luka SQL Injection w systemie phpgurukul umożliwia wykonanie dowolnych zapytań SQL przez parametr searchdata. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-30990CVSS 9.8Web

Krytyczna luka SQL Injection w systemie zarządzania klientami phpgurukul

Krytyczna luka SQL Injection w systemie phpgurukul umożliwia wykonanie dowolnych zapytań SQL przez parametr searchdata. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
46.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
client management system

Co wiadomo

W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto krytyczną lukę SQL Injection na stronie „Invoices”. Atakujący może wykonać dowolne polecenia SQL poprzez parametr „searchdata”.

Wpływ biznesowy

Luka umożliwia zdalne wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie. Wpływa to na integralność i poufność danych klientów oraz stabilność systemu, narażając organizację na poważne ryzyko operacyjne i utratę zaufania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy phpgurukul. W międzyczasie ogranicz dostęp do strony „Invoices” oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Priorytetowo traktuj wdrożenie zabezpieczeń zapobiegających SQL Injection, takich jak filtrowanie i parametryzacja zapytań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS