Критична SQL-ін'єкція в Fumasoft Fumeng Cloud через AjaxMethod.ashx
Вразливість SQL-ін'єкції в Fumasoft Fumeng Cloud дозволяє віддаленим зловмисникам отримати доступ до бази даних Microsoft SQL Server без автентифікації.
- CVSS
- 9.3 CRITICAL
- EPSS
- 37.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Fumasoft Fumeng Cloud виявлено критичну вразливість SQL-ін'єкції в кінцевій точці AjaxMethod.ashx, що дозволяє неавторизованим віддаленим зловмисникам виконувати довільні SQL-запити через параметр Name у дії getEmpByname. Це може призвести до витоку, зміни даних у базі Microsoft SQL Server та подальшого компрометації сервера.
Бізнес-вплив
Вразливість з високим рівнем критичності може дозволити зловмисникам отримати несанкціонований доступ до конфіденційної інформації, змінювати дані або порушувати роботу системи. Це створює значні ризики для цілісності та доступності бізнес-додатків, що використовують Fumasoft Fumeng Cloud, а також може призвести до серйозних наслідків для ІТ-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень або патчів від виробника Fumasoft для усунення цієї вразливості. Якщо патчі відсутні, слід обмежити доступ до уразливої кінцевої точки, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто розглянути впровадження додаткових заходів безпеки, таких як веб-аплікаційні фаєрволи. DataHouse підтримує перевірку версій ПЗ, управління патчами та моніторинг мережевого трафіку для зниження ризиків.