SQL-ін'єкція в EasyAppointments до версії 1.5.1 через параметр order_by

Вразливість SQL-ін'єкції в EasyAppointments <=1.5.1 через параметр order_by може призвести до віддаленого виконання коду. Рекомендується оновлення та аудит безпеки.
CVE-2025-50455CVSS 9.1Web

SQL-ін'єкція в EasyAppointments до версії 1.5.1 через параметр order_by

Вразливість SQL-ін'єкції в EasyAppointments <=1.5.1 через параметр order_by може призвести до віддаленого виконання коду. Рекомендується оновлення та аудит безпеки.

CVSS
9.1 CRITICAL
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

У EasyAppointments версії 1.5.1 і раніше виявлено вразливість SQL-ін'єкції в параметрі order_by кінцевої точки /customers/search. Це дозволяє зловмисникам виконувати часові запити та отримувати інформацію про структуру бази даних, а за певних налаштувань MySQL — навіть виконувати віддалене виконання коду.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, витоку конфіденційної інформації та потенційного віддаленого виконання коду на сервері. Це створює серйозні ризики для безпеки веб-додатків, що використовують EasyAppointments, і може вплинути на цілісність та доступність сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від розробника EasyAppointments та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих кінцевих точок, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації та валідації вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки