CRITICAL🇬🇧 English

CVE-2026-14808

Ujawnienie danych logowania do bazy danych w Prog Management System

CVSS 9.3v4.0pub. 2026-07-06

System Prog Management System firmy PROG MIS zawiera podatność klasy Exposure of Sensitive Information (CWE-497), która umożliwia nieuwierzytelnionemu atakującemu zdalne odczytanie danych dostępowych do bazy danych. Krytyczny poziom zagrożenia wynika z braku jakichkolwiek wymagań uwierzytelnienia oraz pełnego przejęcia poufności i integralności chronionych danych.

Pokaż oryginał (EN)

Prog Management System developed by PROG MIS has a Exposure of Sensitive Information vulnerability, allowing unauthenticated remote attackers to view a specific page and obtain the database account and password.

🤖 Analiza AI
Jak działa

Atakujący bez żadnych poświadczeń może uzyskać dostęp do określonej strony aplikacji webowej, która zwraca dane wrażliwe — login i hasło do bazy danych. Brak mechanizmu kontroli dostępu dla tej strony oznacza, że każdy zdalny użytkownik może wywołać żądanie HTTP i otrzymać w odpowiedzi sensytywne informacje systemowe. Nie jest wymagana żadna interakcja po stronie ofiary ani spełnienie szczególnych warunków technicznych.

Skutki

Atakujący uzyskuje pełne dane logowania do bazy danych aplikacji, co umożliwia dalsze ataki: odczyt, modyfikację lub usunięcie danych, a w konsekwencji potencjalne całkowite przejęcie systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez TWCERT (https://www.twcert.org.tw/en/cp-139-11026-3df18-2.html). Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu do podatnej strony na poziomie firewall lub serwera WWW oraz priorytetowe zastosowanie segmentacji sieciowej.

Kogo dotyczy

Prog Management System dostarczany przez PROG MIS — dokładne wersje należy zweryfikować w referencjach producenta (TWCERT).

Uwagi

Podatność zgłoszona i opublikowana przez Taiwan CERT (TWCERT/CC). Brak informacji o publicznym exploicie oraz o wpisie w CISA KEV na dzień publikacji.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje