Вразливість SQL-ін'єкції в Open ISES Tickets до версії 3.44.2
Виявлено SQL-ін'єкцію в Open ISES Tickets до 3.44.2, що дозволяє аутентифікованим зловмисникам змінювати базу даних. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.1 HIGH
- EPSS
- 11.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Open ISES Tickets до версії 3.44.2 виявлено вразливість SQL-ін'єкції в файлі db_loader.php, де кілька параметрів POST використовуються без належної санітизації для формування SQL-запитів. Аутентифіковані зловмисники можуть змінювати логіку запитів для читання, модифікації або видалення даних у базі.
Бізнес-вплив
Ця вразливість може призвести до компрометації цілісності та конфіденційності даних у базі Open ISES Tickets. Для операторів ІТ та власників інфраструктури це означає ризик втрати важливої інформації, порушення роботи сервісу та потенційні наслідки для бізнесу через несанкціонований доступ до даних.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Open ISES Tickets до версії 3.44.2 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до уразливого компонента, ретельно перевірити журнали на ознаки експлуатації, а також провести аудит та посилення контролю доступу до бази даних.