Уразливість SQL-ін'єкції в Online Graduate Tracer System 1.0

Критична SQL-ін'єкція в Online Graduate Tracer System 1.0 дозволяє віддалений доступ до бази даних. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2023-4556CVSS 6.3Web

Уразливість SQL-ін'єкції в Online Graduate Tracer System 1.0

Критична SQL-ін'єкція в Online Graduate Tracer System 1.0 дозволяє віддалений доступ до бази даних. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
6.3 MEDIUM
EPSS
47.35%
Активно використовується
немає в KEV
Продукт
online graduate tracer system

Що відомо

Виявлено критичну уразливість у функції mysqli_query файлу sexit.php системи Online Graduate Tracer System 1.0, що дозволяє віддалено виконувати SQL-ін'єкції через параметр id. Експлойт цієї вразливості вже оприлюднено.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам отримати несанкціонований доступ до бази даних, що призведе до витоку або модифікації конфіденційної інформації. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційного порушення роботи системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень або патчів від розробника Online Graduate Tracer System. Якщо оновлення недоступні, слід обмежити доступ до уразливого функціоналу, провести аудит логів на предмет підозрілої активності та впровадити заходи з мінімізації впливу, зокрема фільтрацію вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки