Уразливість SQL-ін'єкції в Fileflows до версії 25.05.2
Уразливість SQL-ін'єкції в Fileflows до версії 25.05.2 може призвести до підвищення привілеїв або витоку даних при використанні MySQL.
- CVSS
- 6.7 MEDIUM
- EPSS
- 8.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Fileflows до версії 25.05.2 виявлено уразливість автентифікованої SQL-ін'єкції у функції пошуку бібліотечних файлів. Для успішної експлуатації система має використовувати MySQL як базу даних, що може призвести до підвищення привілеїв або витоку даних.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з обліковим записом користувача отримати підвищені права доступу або викрасти конфіденційні дані, що створює ризики для безпеки інформаційної системи. Власники інфраструктури, які використовують Fileflows з MySQL, повинні враховувати потенційні наслідки для цілісності та конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від виробника Fileflows і застосувати їх для усунення уразливості. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку файлів, контролювати журнали доступу та зменшити експозицію системи до мінімуму. Також варто провести аудит прав користувачів і моніторинг підозрілої активності.