Krytyczna luka SQL Injection w Yonyou U8 CRM umożliwiająca zdalne wykonanie kodu
Krytyczna luka SQL Injection w Yonyou U8 CRM pozwala na zdalne wykonanie kodu i tworzenie backdoorów. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 9.3 CRITICAL
- EPSS
- 31.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Yonyou U8 CRM posiada krytyczną lukę SQL Injection w punkcie końcowym fillbacksettingedit.php, gdzie parametr DontCheckLogin=1 omija uwierzytelnianie, a parametr id jest niewłaściwie filtrowany. Atakujący mogą wykonywać dowolne polecenia SQL, a na serwerach Microsoft SQL z włączoną funkcją xp_cmdshell możliwe jest uruchamianie poleceń systemu operacyjnego i tworzenie backdoorów.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa systemów korzystających z Yonyou U8 CRM, umożliwiając nieautoryzowany dostęp do danych oraz potencjalne przejęcie kontroli nad serwerem. Może to prowadzić do wycieku danych, zakłóceń w działaniu usług oraz instalacji złośliwego oprogramowania, co negatywnie wpływa na ciągłość biznesową i reputację organizacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji bezpieczeństwa od dostawcy Yonyou U8 CRM oraz ich wdrożenie. W międzyczasie ogranicz dostęp do punktu końcowego fillbacksettingedit.php, monitoruj logi pod kątem podejrzanej aktywności i rozważ wyłączenie funkcji xp_cmdshell na serwerach Microsoft SQL. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację kopii zapasowych. DataHouse wspiera w monitorowaniu wersji oprogramowania i zarządzaniu aktualizacjami oraz w analizie logów bezpieczeństwa.