Критична SQL-ін'єкція в Miantang/IoT-PHP через вразливість аутентифікації

Вразливість SQL-ін'єкції в Miantang/IoT-PHP дозволяє обходити аутентифікацію та отримувати дані з бази. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-71237CVSS 9.8Web

Критична SQL-ін'єкція в Miantang/IoT-PHP через вразливість аутентифікації

Вразливість SQL-ін'єкції в Miantang/IoT-PHP дозволяє обходити аутентифікацію та отримувати дані з бази. Рекомендується оновлення та моніторинг безпеки.

CVSS
9.8 CRITICAL
EPSS
34.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Miantang/IoT-PHP виявлено критичну вразливість SQL-ін'єкції в маршруті POST /userlogin, де пароль обробляється без належного очищення і вставляється у SQL-запит. Зловмисник може обійти аутентифікацію та отримати довільні дані з бази через UNION-ін'єкцію.

Бізнес-вплив

Ця вразливість дозволяє неавторизованому користувачу обходити механізми входу та отримувати конфіденційну інформацію з бази даних, що ставить під загрозу цілісність і конфіденційність системи. Для власників інфраструктури це означає можливі витоки даних, порушення роботи сервісів і репутаційні ризики.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від постачальника Miantang/IoT-PHP та застосувати патчі, якщо вони доступні. Тимчасово обмежте доступ до вразливого маршруту, впровадьте додаткові механізми фільтрації введення та ретельно перегляньте журнали доступу на предмет підозрілої активності. Розгляньте можливість використання веб-аплікаційного фаєрволу для блокування шкідливих запитів. DataHouse підтримує перевірку версій і допомогу в управлінні патчами для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки