Krytyczna luka SQL Injection w systemie zarządzania rekordami pracowników PHP/MySQL

Odkryto krytyczną lukę SQL Injection w systemie zarządzania rekordami pracowników PHP/MySQL. Zalecane szybkie działania zabezpieczające i aktualizacje.
CVE-2025-45065CVSS 9.8Web

Krytyczna luka SQL Injection w systemie zarządzania rekordami pracowników PHP/MySQL

Odkryto krytyczną lukę SQL Injection w systemie zarządzania rekordami pracowników PHP/MySQL. Zalecane szybkie działania zabezpieczające i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
29.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W systemie zarządzania rekordami pracowników w PHP i MySQL (wersja 1) wykryto krytyczną lukę SQL Injection w punkcie końcowym loginerms.php, umożliwiającą atakującemu wykonanie nieautoryzowanych zapytań do bazy danych. Luka ta może prowadzić do przejęcia kontroli nad danymi użytkowników i systemem.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta stanowi poważne zagrożenie bezpieczeństwa, ponieważ umożliwia atakującym dostęp do wrażliwych danych pracowników oraz potencjalne przejęcie kontroli nad systemem. Może to skutkować naruszeniem prywatności, utratą danych oraz zakłóceniem działania usług biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy systemu oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do punktu końcowego loginerms.php, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa aplikacji. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS