Krytyczne luki SQL Injection i obejście uwierzytelniania w Inventory-Management-System-PHP
CVE-2026-71248 to krytyczna luka SQL Injection i obejście uwierzytelniania w Inventory-Management-System-PHP, zagrażająca integralności danych i bezpieczeństwu systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 26.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W module login.php systemu Inventory-Management-System-PHP wykryto krytyczną lukę umożliwiającą obejście uwierzytelniania poprzez bezpośrednie wstrzyknięcie SQL w parametrze email. Dodatkowo, delete.php pozwala na usuwanie dowolnych rekordów produktów lub wykonanie ślepego SQL Injection bez uwierzytelnienia, wykorzystując niezwalidowany parametr id.
Wpływ biznesowy
Luki te umożliwiają atakującemu nieautoryzowany dostęp do systemu oraz manipulację danymi produktów, co może prowadzić do poważnych zakłóceń w zarządzaniu zapasami i utraty integralności danych. Atakujący może usunąć lub zmodyfikować informacje o produktach, co negatywnie wpływa na operacje biznesowe i zaufanie klientów.
Rekomendowane działania administratora
Zaleca się natychmiastową weryfikację i aktualizację kodu aplikacji w celu zastosowania bezpiecznych praktyk programistycznych, takich jak użycie przygotowanych zapytań (prepared statements) oraz walidacja i filtrowanie wszystkich danych wejściowych. Należy ograniczyć dostęp do funkcji usuwania produktów wyłącznie do uwierzytelnionych i uprawnionych użytkowników. Rekomenduje się także przegląd logów pod kątem podejrzanych działań oraz ograniczenie ekspozycji systemu w sieci. Wsparcie DataHouse może pomóc w weryfikacji wersji oprogramowania oraz wdrożeniu zarządzanego procesu łatania i monitoringu bezpieczeństwa.