CRITICAL🇬🇧 English

CVE-2022-3760

SQL Injection w aplikacji Mia Technology Mia-Med

CVSS 9.8v3.1pub. 2023-03-07upd. 2026-05-20

W aplikacji Mia-Med firmy Mia Technology wykryto krytyczną podatność SQL Injection, umożliwiającą atakującemu nieuprawniony dostęp do bazy danych systemu. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz niską złożoność ataku, podatność stanowi poważne zagrożenie dla systemów medycznych.

Pokaż oryginał (EN)

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Mia Technology Mia-Med. This issue affects Mia-Med: before 1.0.0.58.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w zapytaniach SQL (CWE-89). Atakujący może przesłać spreparowane dane wejściowe zawierające złośliwe instrukcje SQL, które zostaną wykonane bezpośrednio przez silnik bazy danych. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika, co czyni go szczególnie niebezpiecznym.

Skutki

Atakujący może uzyskać pełny dostęp do danych przechowywanych w bazie danych (poufność), modyfikować lub usuwać dane (integralność), a także doprowadzić do niedostępności systemu (dostępność). W kontekście systemu medycznego narażone mogą być wrażliwe dane pacjentów.

Mitygacja

Należy jak najszybciej zaktualizować aplikację Mia-Med do wersji 1.0.0.58 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz w komunikacie bezpieczeństwa USOM (TR-23-0130).

Kogo dotyczy

Mia Technology Mia-Med w wersjach wcześniejszych niż 1.0.0.58

Uwagi

Podatność została zgłoszona przez tureckie centrum reagowania na incydenty USOM (komunikat TR-23-0130). System Mia-Med jest oprogramowaniem stosowanym w sektorze ochrony zdrowia, co podwyższa ryzyko wycieku wrażliwych danych medycznych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Miateknoloji Mia Med

    APP
    Miateknoloji
    < 1.0.0.58
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-6515HIGH8.8ten sam produkt

Authorization Bypass Through User-Controlled Key vulnerability in Mia Technology Inc. MİA-MED allows Authentic...

CVE-2023-6517HIGH7.5ten sam produkt

Exposure of Sensitive Information Due to Incompatible Policies vulnerability in Mia Technology Inc. MİA-MED al...

CVE-2023-6518HIGH7.5ten sam produkt

Plaintext Storage of a Password vulnerability in Mia Technology Inc. MİA-MED allows Read Sensitive Strings Wit...

CVE-2023-6519HIGH7.5ten sam produkt

Exposure of Data Element to Wrong Session vulnerability in Mia Technology Inc. MİA-MED allows Read Sensitive S...