W aplikacji Mia-Med firmy Mia Technology wykryto krytyczną podatność SQL Injection, umożliwiającą atakującemu nieuprawniony dostęp do bazy danych systemu. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz niską złożoność ataku, podatność stanowi poważne zagrożenie dla systemów medycznych.
▸ Pokaż oryginał (EN)
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Mia Technology Mia-Med. This issue affects Mia-Med: before 1.0.0.58.
Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w zapytaniach SQL (CWE-89). Atakujący może przesłać spreparowane dane wejściowe zawierające złośliwe instrukcje SQL, które zostaną wykonane bezpośrednio przez silnik bazy danych. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika, co czyni go szczególnie niebezpiecznym.
Atakujący może uzyskać pełny dostęp do danych przechowywanych w bazie danych (poufność), modyfikować lub usuwać dane (integralność), a także doprowadzić do niedostępności systemu (dostępność). W kontekście systemu medycznego narażone mogą być wrażliwe dane pacjentów.
Należy jak najszybciej zaktualizować aplikację Mia-Med do wersji 1.0.0.58 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz w komunikacie bezpieczeństwa USOM (TR-23-0130).
Mia Technology Mia-Med w wersjach wcześniejszych niż 1.0.0.58
Podatność została zgłoszona przez tureckie centrum reagowania na incydenty USOM (komunikat TR-23-0130). System Mia-Med jest oprogramowaniem stosowanym w sektorze ochrony zdrowia, co podwyższa ryzyko wycieku wrażliwych danych medycznych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMiateknoloji Mia Med
APPMiateknoloji< 1.0.0.58
Powiązane podatności
Authorization Bypass Through User-Controlled Key vulnerability in Mia Technology Inc. MİA-MED allows Authentic...
Exposure of Sensitive Information Due to Incompatible Policies vulnerability in Mia Technology Inc. MİA-MED al...
Plaintext Storage of a Password vulnerability in Mia Technology Inc. MİA-MED allows Read Sensitive Strings Wit...
Exposure of Data Element to Wrong Session vulnerability in Mia Technology Inc. MİA-MED allows Read Sensitive S...