Produkt aEnrich a+HRD zawiera krytyczną podatność SQL injection wynikającą z niewystarczającej walidacji danych wejściowych dla określonego parametru API. Nieuwierzytelniony zdalny atakujący może przejąć pełną kontrolę nad bazą danych bez konieczności posiadania jakichkolwiek uprawnień.
▸ Pokaż oryginał (EN)
aEnrich a+HRD has insufficient user input validation for specific API parameter. An unauthenticated remote attacker can exploit this vulnerability to inject arbitrary SQL commands to access, modify and delete database.
Aplikacja aEnrich a+HRD nie waliduje poprawnie danych przekazywanych przez użytkownika do określonego parametru API. Atakujący może wysłać spreparowane żądanie zawierające złośliwe polecenia SQL, które zostaną wykonane bezpośrednio przez silnik bazy danych. Brak mechanizmów uwierzytelniania na poziomie podatnego endpointu sprawia, że atak jest dostępny dla każdego, kto ma dostęp sieciowy do systemu.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, modyfikować je oraz trwale usuwać, co może prowadzić do naruszenia poufności, integralności i dostępności danych przetwarzanych przez system HR.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez TWCERT (https://www.twcert.org.tw/tw/cp-132-6794-35928-1.html). Rekomenduje się również ograniczenie dostępu sieciowego do systemu wyłącznie do zaufanych sieci oraz wdrożenie reguł firewall blokujących dostęp z nieautoryzowanych źródeł.
Produkt aEnrich a+HRD — konkretne wersje wskazane w referencjach producenta (TWCERT).
Podatność została opublikowana przez TWCERT (Taiwan Computer Emergency Response Team). Podatność dotyczy systemu klasy HRM (Human Resource Management), który może przetwarzać wrażliwe dane osobowe pracowników.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAenrich A\+hrd
APPAenrich6.87.0
Powiązane podatności
Aenrich A+HRD – obejście uwierzytelnienia przez fałszywe tokeny administratora
Authentication Abuse w aEnrich a+HRD — przejęcie tokenu administratora
SQL Injection w Aenrich A+HRD — nieuwierzytelniony zdalny dostęp do bazy danych
Deserializacja niezaufanych danych w aEnrich a+HRD (MSMQ) — RCE bez uwierzytelnienia
Deserializacja niezaufanych danych w aEnrich a+HRD — RCE bez uwierzytelnienia