SQL Injection w SOGo przed wersją 5.12.7 przy użyciu PostgreSQL lub MariaDB
Podatność SQL injection w SOGo przed wersją 5.12.7 przy użyciu PostgreSQL lub MariaDB. Zalecana aktualizacja i monitorowanie systemu.
- CVSS
- 7.1 HIGH
- EPSS
- 15.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach SOGo wcześniejszych niż 5.12.7, gdy stosowane są bazy danych PostgreSQL lub MariaDB oraz przechowywane są hasła w postaci niezaszyfrowanej, istnieje podatność na atak SQL injection. Problem wynika z niewłaściwego przetwarzania parametrów w funkcji changePasswordForLogin.
Wpływ biznesowy
Podatność umożliwia atakującemu wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub modyfikacji zawartości bazy. Operatorzy systemów korzystających z SOGo z bazami PostgreSQL lub MariaDB powinni zwrócić szczególną uwagę na tę lukę, aby zapobiec potencjalnym naruszeniom bezpieczeństwa i utracie integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację SOGo do wersji 5.12.7 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do bazy danych, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć przechowywanie haseł w formie zaszyfrowanej. Priorytetowo traktuj przegląd i wdrożenie poprawek od dostawcy.