Krytyczna luka SQL Injection w Fumasoft Fumeng Cloud umożliwia zdalne ataki bez uwierzytelnienia
Krytyczna luka SQL Injection w Fumasoft Fumeng Cloud umożliwia zdalne ataki bez uwierzytelnienia, prowadząc do wycieku i modyfikacji danych.
- CVSS
- 9.3 CRITICAL
- EPSS
- 37.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Fumasoft Fumeng Cloud wykryto krytyczną lukę SQL Injection w punkcie końcowym AjaxMethod.ashx, która pozwala zdalnym, nieautoryzowanym atakującym na wstrzyknięcie dowolnych zapytań SQL przez parametr Name w akcji getEmpByname. Luka umożliwia wycieki, modyfikacje danych oraz dalsze przejęcie serwera bazodanowego Microsoft SQL Server.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do poważnych naruszeń bezpieczeństwa, w tym ujawnienia poufnych danych, ich modyfikacji oraz przejęcia kontroli nad serwerem bazodanowym i potencjalnie całym systemem. Operatorzy infrastruktury powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować, aby zapobiec poważnym incydentom bezpieczeństwa i utracie danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub łatek od producenta Fumasoft dla Fumeng Cloud. W międzyczasie ogranicz dostęp do punktu AjaxMethod.ashx, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź audyt bezpieczeństwa bazy danych. Warto również zweryfikować konfigurację sieciową, aby ograniczyć ekspozycję systemu na zewnątrz. DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu logów w celu szybkiego wykrywania zagrożeń.