Вразливість у Microsoft Dynamics 365 Customer Engagement дозволяє виконувати довільні SQL-запити через шкідливі .rdl файли
Вразливість у Microsoft Dynamics 365 Customer Engagement дозволяє запускати довільні SQL-команди через шкідливі .rdl файли. Рекомендовано перевірити оновлення та обмежити права.
- CVSS
- 8.8 HIGH
- EPSS
- 37.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Microsoft Dynamics 365 Customer Engagement (on-premises) 1612 (9.0.2.3034) виявлено вразливість, що дозволяє зловмисникам запускати довільні SQL-команди через завантаження шкідливих .rdl файлів. Це може призвести до несанкціонованого доступу або виконання додаткових команд на сервері баз даних.
Бізнес-вплив
Ця вразливість може серйозно вплинути на безпеку корпоративних даних, дозволяючи зловмисникам виконувати довільні SQL-запити та потенційно отримувати доступ до пов’язаних серверів або виконувати команди операційної системи. Власники інфраструктури повинні розглядати цей ризик як високий, оскільки він може призвести до компрометації баз даних і подальших атак на мережу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень та патчів від Microsoft для Dynamics 365 Customer Engagement, обмежити права користувачів, які можуть завантажувати .rdl файли, а також провести аудит журналів доступу і активності SQL Server Reporting Services. Важливо мінімізувати експозицію сервісу та пріоритезувати виправлення цієї вразливості.