Podatność w aplikacji HUMANIST Digital Human Resources firmy Bilin Software and Informatics Consultancy Inc. umożliwia przeprowadzenie ataku SQL Injection poprzez przechowywanie wrażliwych informacji w postaci niezaszyfrowanej (cleartext). Oceniona jako krytyczna z wynikiem CVSS 9.8, co oznacza możliwość przejęcia kontroli nad bazą danych bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Cleartext storage of sensitive information vulnerability in Bilin Software and Informatics Consultancy Inc. HUMANIST Digital Human Resources allows SQL Injection. This issue affects HUMANIST Digital Human Resources: from 26.0 before 26.1.
Aplikacja przechowuje wrażliwe dane (np. dane uwierzytelniające lub tokeny sesji) w postaci jawnego tekstu (cleartext), co zostało sklasyfikowane jako CWE-312. Ujawnione w ten sposób informacje mogą zostać wykorzystane do przeprowadzenia ataku SQL Injection na bazę danych systemu. Atakujący działający zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może wstrzykiwać złośliwe zapytania SQL poprzez sieć.
Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć dane kadrowe i personalne pracowników, a potencjalnie również przejąć pełną kontrolę nad systemem bazy danych.
Należy niezwłocznie zaktualizować aplikację HUMANIST Digital Human Resources do wersji 26.1 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa pod adresem: https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0737
Bilin Software and Informatics Consultancy Inc. HUMANIST Digital Human Resources w wersjach od 26.0 do niższych niż 26.1.
Podatność zgłoszona przez turecką agencję ds. cyberbezpieczeństwa (siberguvenlik.gov.tr). Identyfikator biuletynu: TR-26-0737.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H