CVE-2024-45174: podatność SQL injection w systemie c-mor video surveillance

Wykryto podatność SQL injection w c-mor Video Surveillance 5.2401 i 6.00PL01 umożliwiającą wykonanie złośliwych zapytań SQL przez uwierzytelnionych użytkowników.
CVE-2024-45174CVSS 8.1Database

CVE-2024-45174: podatność SQL injection w systemie c-mor video surveillance

Wykryto podatność SQL injection w c-mor Video Surveillance 5.2401 i 6.00PL01 umożliwiającą wykonanie złośliwych zapytań SQL przez uwierzytelnionych użytkowników.

CVSS
8.1 HIGH
EPSS
67.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
c-mor video surveillance

Co wiadomo

W systemie c-mor Video Surveillance wersje 5.2401 i 6.00PL01 wykryto podatność SQL injection wynikającą z niewłaściwej walidacji danych użytkownika. Atakujący z uprawnieniami może wykonywać dowolne polecenia SQL w bazie MySQL systemu.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionemu użytkownikowi wykonanie złośliwych zapytań SQL, co może prowadzić do nieautoryzowanego dostępu do danych, ich modyfikacji lub usunięcia. Może to poważnie wpłynąć na integralność i poufność danych monitoringu wizyjnego oraz stabilność działania systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta c-mor. W międzyczasie ograniczyć dostęp do interfejsu webowego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktować wdrożenie zabezpieczeń zapobiegających SQL injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS