BDU:2024-00370 (CVE-2024-0182) — уязвимость файла /admin/ компонента Admin Login онлайн-платформы Engineers Online Portal

По данным БДУ ФСТЭК России, по состоянию на 17.01.2024.

Критический — 9.8/10 Нет исправления

Уязвимость файла /admin/ компонента Admin Login онлайн-платформы Engineers Online Portal связана с непринятием мер по защите структуры SQL-запроса. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять произвольные SQL-запросы

Кого касается и что делать

  • Уязвимое ПО: Engineers Online Portal (SourceCodester) — версии 1.0
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2024-00370 · CVE-2024-0182
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость файла /admin/ компонента Admin Login онлайн-платформы Engineers Online Portal, позволяющая нарушителю выполнять произвольные SQL-запросы
Даты Опубликована: 17.01.2024 · Обновлена ФСТЭК: 17.01.2024 · Выявлена: 01.01.2024
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-89 — непринятие мер по защите структуры запроса SQL (атаки типа "внедрение SQL")
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Engineers Online Portal (SourceCodester) — 1.0 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование межсетевого экрана уровня приложений (WAF) для фильтрации пользовательского ввода
  • использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: