Krytyczna luka SQL Injection w systemie zarządzania księgarnią 1000projects

Wykryto krytyczną lukę SQL Injection w 1000projects Bookstore Management System 1.0. Zalecane szybkie działania zabezpieczające i aktualizacje.
CVE-2024-55496CVSS 9.1Web

Krytyczna luka SQL Injection w systemie zarządzania księgarnią 1000projects

Wykryto krytyczną lukę SQL Injection w 1000projects Bookstore Management System 1.0. Zalecane szybkie działania zabezpieczające i aktualizacje.

CVSS
9.1 CRITICAL
EPSS
44.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
bookstore management system

Co wiadomo

W systemie zarządzania księgarnią 1000projects Bookstore Management System PHP MySQL Project 1.0 wykryto krytyczną lukę SQL Injection w funkcji add_company.php. Luka ta umożliwia ataki poprzez parametr delete, co może prowadzić do nieautoryzowanego dostępu do bazy danych.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 9.1) może pozwolić atakującym na manipulację danymi w bazie, kradzież informacji lub zakłócenie działania systemu. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako priorytetową ze względu na ryzyko poważnych naruszeń bezpieczeństwa i potencjalnych strat biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub łatek od producenta 1000projects. W przypadku braku łat, należy ograniczyć dostęp do funkcji add_company.php, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy zapobiegające SQL Injection. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS