Krytyczna luka SQL Injection w SureCart przed wersją 4.2.1
SureCart przed 4.2.1 ma krytyczną lukę SQL Injection w REST API, umożliwiającą atakującemu wyciągnięcie danych z bazy. Zalecana szybka aktualizacja.
- CVSS
- 9.3 CRITICAL
- EPSS
- 26.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W SureCart w wersjach przed 4.2.1 wykryto krytyczną lukę SQL Injection w uwierzytelnionym REST API, umożliwiającą atakującemu wstrzyknięcie dowolnych zapytań SQL przez parametry takie jak 'model_name' czy 'integration_id'. Problem wynika z błędnego filtrowania danych w mechanizmie zapytań, co pozwala na obejście zabezpieczeń i pełne wyciągnięcie danych z bazy.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli sklepów internetowych korzystających z SureCart, ponieważ umożliwia atakującemu dostęp do wrażliwych danych poprzez manipulację zapytaniami SQL. Może to prowadzić do wycieku danych klientów, uszkodzenia bazy lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie SureCart do wersji 4.2.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeanalizuj konfigurację zapory i rozważ wdrożenie dodatkowych mechanizmów wykrywania ataków SQL Injection.