Krytyczna luka SQL Injection w systemie zarządzania księgarnią 1000projects
Wykryto krytyczną lukę SQL Injection w 1000projects Bookstore Management System 1.0. Zalecane szybkie działania zabezpieczające i aktualizacje.
- CVSS
- 9.1 CRITICAL
- EPSS
- 44.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bookstore management system
Co wiadomo
W systemie zarządzania księgarnią 1000projects Bookstore Management System PHP MySQL Project 1.0 wykryto krytyczną lukę SQL Injection w funkcji add_company.php. Luka ta umożliwia ataki poprzez parametr delete, co może prowadzić do nieautoryzowanego dostępu do bazy danych.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 9.1) może pozwolić atakującym na manipulację danymi w bazie, kradzież informacji lub zakłócenie działania systemu. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako priorytetową ze względu na ryzyko poważnych naruszeń bezpieczeństwa i potencjalnych strat biznesowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub łatek od producenta 1000projects. W przypadku braku łat, należy ograniczyć dostęp do funkcji add_company.php, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy zapobiegające SQL Injection. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję systemu.