CVE-2025-58112: Wysokie ryzyko wykonania złośliwych zapytań SQL w Microsoft Dynamics 365 Customer Engagement
Wysokie ryzyko wykonania złośliwych zapytań SQL w Microsoft Dynamics 365 Customer Engagement przez złośliwe pliki .rdl. Zalecane szybkie działania zabezpieczające.
- CVSS
- 8.8 HIGH
- EPSS
- 37.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Microsoft Dynamics 365 Customer Engagement (wersja on-premises 1612) istnieje luka umożliwiająca wykonanie dowolnych zapytań SQL poprzez przesłanie złośliwego pliku .rdl. Atakujący z odpowiednimi uprawnieniami może wywołać generowanie raportu, co prowadzi do wykonania nieautoryzowanych poleceń w bazie danych.
Wpływ biznesowy
Luka ta może prowadzić do poważnych naruszeń bezpieczeństwa, w tym nieautoryzowanego dostępu do danych, modyfikacji informacji oraz potencjalnego wykonania poleceń systemowych, jeśli konto usługi SQL Server Reporting Services ma odpowiednie uprawnienia. Operatorzy IT powinni traktować tę podatność jako krytyczną, gdyż może ona zagrozić integralności i poufności danych w środowisku Dynamics 365.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i łatek od Microsoft dla Dynamics 365 Customer Engagement oraz SQL Server Reporting Services. W międzyczasie ogranicz dostęp do funkcji przesyłania raportów .rdl tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ ograniczenie uprawnień konta usługi SQL Server Reporting Services, aby minimalizować ryzyko wykonania nieautoryzowanych poleceń.