SQL-ін'єкція в Koha Community через вразливість у модулі звітів
Виявлено SQL-ін'єкцію в Koha Community, що дозволяє читати конфіденційні дані. Рекомендується оновлення до безпечних версій для захисту бази даних.
- CVSS
- 5.6 MEDIUM
- EPSS
- 15.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Koha Community виявлено SQL-ін'єкцію в скрипті reports/catalogue_out.pl, що дозволяє автентифікованому співробітнику з правами модуля звітів читати довільні дані з бази даних через параметр Filter при певному значенні Criteria. Вразливість викликана некоректною обробкою параметрів у SQL-запиті.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційної інформації, включаючи хеші паролів, секрети двофакторної автентифікації, особисті дані користувачів, API-ключі та сесійні дані. Для організацій, що використовують Koha, це створює ризик компрометації даних та порушення безпеки користувачів і системи загалом.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити Koha до версій 22.11.38, 24.11.16, 25.05.11, 25.11.05, 26.05.01 або 26.11.00 і новіших, де вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до модуля звітів лише довіреним користувачам, перевірити журнали на ознаки експлуатації та ретельно контролювати права доступу. Рекомендується також регулярно переглядати оновлення безпеки від розробників Koha.