Вразливість Time-Based Blind SQL Injection у OpenSTAManager до версії 2.10.2
Вразливість Time-Based Blind SQL Injection у OpenSTAManager до версії 2.10.2 дозволяє викрадення даних із бази MySQL. Оновіть програмне забезпечення для захисту.
- CVSS
- 8.8 HIGH
- EPSS
- 37.42%
- Активно використовується
- немає в KEV
- Продукт
- openstamanager
Що відомо
У OpenSTAManager до версії 2.10.2 виявлено критичну вразливість Time-Based Blind SQL Injection через параметр options[stato] у AJAX-запитах. Аутентифікований зловмисник може виконувати довільні SQL-запити для витягання конфіденційних даних із бази MySQL.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам отримати доступ до чутливої інформації, такої як імена користувачів, хеші паролів та фінансові записи, що створює серйозні ризики для безпеки даних і може призвести до порушення конфіденційності та довіри клієнтів. Власники інфраструктури повинні врахувати можливі наслідки витоку даних і вплив на бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується оновити OpenSTAManager до версії 2.10.2 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до уразливих функцій, переглянути журнали доступу на предмет підозрілої активності та застосувати заходи з мінімізації ризиків, включаючи аудит запитів і моніторинг бази даних.