Krytyczna luka SQL Injection w Miantang/IoT-PHP umożliwia obejście uwierzytelniania
Krytyczna luka SQL Injection w Miantang/IoT-PHP umożliwia obejście uwierzytelniania i wyciek danych. Zalecane szybkie wdrożenie poprawek i monitorowanie systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 34.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Miantang/IoT-PHP wykryto krytyczną lukę SQL Injection w funkcji logowania, gdzie hasło jest wstrzykiwane bez sanitizacji do zapytania SQL. Atakujący może obejść uwierzytelnianie i wyciągnąć dowolne dane z bazy poprzez złośliwe zapytania.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do systemu oraz wyciek danych z bazy, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty poufności informacji. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną i priorytetowo ją zaadresować, aby zapobiec potencjalnym atakom i utracie danych.
Rekomendowane działania administratora
Zaleca się natychmiastową weryfikację dostępności poprawek u dostawcy Miantang/IoT-PHP oraz ich szybkie wdrożenie. W międzyczasie ogranicz ekspozycję usługi na zaufane sieci, monitoruj logi pod kątem podejrzanych prób logowania i rozważ zastosowanie mechanizmów zapobiegania wstrzyknięciom SQL. DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu łatami oraz monitoringu bezpieczeństwa.