Критична SQL-ін'єкція в Miantang/IoT-PHP через вразливість аутентифікації
Вразливість SQL-ін'єкції в Miantang/IoT-PHP дозволяє обходити аутентифікацію та отримувати дані з бази. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 34.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Miantang/IoT-PHP виявлено критичну вразливість SQL-ін'єкції в маршруті POST /userlogin, де пароль обробляється без належного очищення і вставляється у SQL-запит. Зловмисник може обійти аутентифікацію та отримати довільні дані з бази через UNION-ін'єкцію.
Бізнес-вплив
Ця вразливість дозволяє неавторизованому користувачу обходити механізми входу та отримувати конфіденційну інформацію з бази даних, що ставить під загрозу цілісність і конфіденційність системи. Для власників інфраструктури це означає можливі витоки даних, порушення роботи сервісів і репутаційні ризики.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від постачальника Miantang/IoT-PHP та застосувати патчі, якщо вони доступні. Тимчасово обмежте доступ до вразливого маршруту, впровадьте додаткові механізми фільтрації введення та ретельно перегляньте журнали доступу на предмет підозрілої активності. Розгляньте можливість використання веб-аплікаційного фаєрволу для блокування шкідливих запитів. DataHouse підтримує перевірку версій і допомогу в управлінні патчами для зниження ризиків.