Вразливість SQL-ін’єкції в системі обліку студентів phpGurukul

Вразливість SQL-ін’єкції в phpGurukul student record system 3.20 дозволяє отримати конфіденційну інформацію. Рекомендується перевірити оновлення та посилити захист.
CVE-2024-27685CVSS 7.1Web

Вразливість SQL-ін’єкції в системі обліку студентів phpGurukul

Вразливість SQL-ін’єкції в phpGurukul student record system 3.20 дозволяє отримати конфіденційну інформацію. Рекомендується перевірити оновлення та посилити захист.

CVSS
7.1 HIGH
EPSS
20.42%
Активно використовується
немає в KEV
Продукт
student record system

Що відомо

В системі обліку студентів phpGurukul версії 3.20 виявлено вразливість SQL-ін’єкції, що дозволяє віддаленому зловмиснику отримати доступ до конфіденційної інформації через спеціально сформовані дані, передані у змінні $cshortname, $cfullname та $cdate.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних, викрадення особистих даних студентів та порушення цілісності інформації. Для організацій, що використовують цю систему, існує ризик витоку конфіденційної інформації та потенційних юридичних наслідків через недотримання вимог захисту даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень або патчів від розробника phpGurukul для усунення цієї вразливості. Якщо оновлення недоступні, слід обмежити доступ до системи, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як фільтрація введених даних та моніторинг запитів до бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки