CVE-2024-45174: podatność SQL injection w systemie c-mor video surveillance
Wykryto podatność SQL injection w c-mor Video Surveillance 5.2401 i 6.00PL01 umożliwiającą wykonanie złośliwych zapytań SQL przez uwierzytelnionych użytkowników.
- CVSS
- 8.1 HIGH
- EPSS
- 67.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- c-mor video surveillance
Co wiadomo
W systemie c-mor Video Surveillance wersje 5.2401 i 6.00PL01 wykryto podatność SQL injection wynikającą z niewłaściwej walidacji danych użytkownika. Atakujący z uprawnieniami może wykonywać dowolne polecenia SQL w bazie MySQL systemu.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionemu użytkownikowi wykonanie złośliwych zapytań SQL, co może prowadzić do nieautoryzowanego dostępu do danych, ich modyfikacji lub usunięcia. Może to poważnie wpłynąć na integralność i poufność danych monitoringu wizyjnego oraz stabilność działania systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta c-mor. W międzyczasie ograniczyć dostęp do interfejsu webowego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktować wdrożenie zabezpieczeń zapobiegających SQL injection.