CRITICAL🇬🇧 English

CVE-2022-39041

SQL Injection w aEnrich a+HRD — nieuwierzytelniony dostęp do bazy danych

CVSS 9.8v3.1pub. 2023-01-03upd. 2024-11-21

Produkt aEnrich a+HRD zawiera krytyczną podatność SQL injection wynikającą z niewystarczającej walidacji danych wejściowych dla określonego parametru API. Nieuwierzytelniony zdalny atakujący może przejąć pełną kontrolę nad bazą danych bez konieczności posiadania jakichkolwiek uprawnień.

Pokaż oryginał (EN)

aEnrich a+HRD has insufficient user input validation for specific API parameter. An unauthenticated remote attacker can exploit this vulnerability to inject arbitrary SQL commands to access, modify and delete database.

🤖 Analiza AI
Jak działa

Aplikacja aEnrich a+HRD nie waliduje poprawnie danych przekazywanych przez użytkownika do określonego parametru API. Atakujący może wysłać spreparowane żądanie zawierające złośliwe polecenia SQL, które zostaną wykonane bezpośrednio przez silnik bazy danych. Brak mechanizmów uwierzytelniania na poziomie podatnego endpointu sprawia, że atak jest dostępny dla każdego, kto ma dostęp sieciowy do systemu.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, modyfikować je oraz trwale usuwać, co może prowadzić do naruszenia poufności, integralności i dostępności danych przetwarzanych przez system HR.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez TWCERT (https://www.twcert.org.tw/tw/cp-132-6794-35928-1.html). Rekomenduje się również ograniczenie dostępu sieciowego do systemu wyłącznie do zaufanych sieci oraz wdrożenie reguł firewall blokujących dostęp z nieautoryzowanych źródeł.

Kogo dotyczy

Produkt aEnrich a+HRD — konkretne wersje wskazane w referencjach producenta (TWCERT).

Uwagi

Podatność została opublikowana przez TWCERT (Taiwan Computer Emergency Response Team). Podatność dotyczy systemu klasy HRM (Human Resource Management), który może przetwarzać wrażliwe dane osobowe pracowników.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Aenrich A\+hrd

    APP
    Aenrich
    6.87.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2025-12871CRITICAL9.3PL ✓ten sam produkt

Aenrich A+HRD – obejście uwierzytelnienia przez fałszywe tokeny administratora

CVE-2025-12870CRITICAL9.3PL ✓ten sam produkt

Authentication Abuse w aEnrich a+HRD — przejęcie tokenu administratora

CVE-2025-0585CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Aenrich A+HRD — nieuwierzytelniony zdalny dostęp do bazy danych

CVE-2023-20853CRITICAL9.8PL ✓ten sam produkt

Deserializacja niezaufanych danych w aEnrich a+HRD (MSMQ) — RCE bez uwierzytelnienia

CVE-2023-20852CRITICAL9.8PL ✓ten sam produkt

Deserializacja niezaufanych danych w aEnrich a+HRD — RCE bez uwierzytelnienia