SQL Injection w module raportów Koha umożliwia odczyt danych z bazy
Podatność SQL Injection w Koha pozwala na odczyt danych z bazy przez pracowników z uprawnieniami raportów. Zalecana aktualizacja do najnowszych wersji.
- CVSS
- 5.6 MEDIUM
- EPSS
- 15.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W module raportów Koha Community (wersje do 26.11.00) wykryto podatność SQL Injection, która pozwala uwierzytelnionemu pracownikowi z uprawnieniami do modułu raportów na odczyt dowolnych danych z bazy aplikacji poprzez manipulację parametrem Filter przy określonym parametrze Criteria.
Wpływ biznesowy
Podatność umożliwia atakującemu dostęp do wrażliwych danych, takich jak hasła użytkowników, sekrety 2FA, klucze API oraz sesje, co może prowadzić do naruszenia prywatności i bezpieczeństwa systemu bibliotecznego. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych w infrastrukturze Koha.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie systemu Koha do wersji 22.11.38, 24.11.16, 25.05.11, 25.11.05, 26.05.01 lub 26.11.00, w których problem został naprawiony. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do modułu raportów oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe zabezpieczenia filtrowania parametrów wejściowych.