CVE-2020-22165
Acerca de
PHPGurukul Hospital Management System en PHP v4.0 tiene una vulnerabilidad de inyección SQL en \hms\user-login.php. Usuarios remotos no autenticados pueden explotar la vulnerabilidad para obtener información sensible de la base de datos.
Análisis del analista Rainforest
Esta es una inyección SQL sin autenticación en la página de inicio de sesión del Hospital Management System de PHPGurukul, y el impacto es de confidencialidad: un atacante remoto sin credenciales puede extraer datos sensibles directamente de la base de datos. El vector confirma que no hay impacto en integridad ni disponibilidad, así que el modelo de amenaza es el robo de datos.
Una SQLi sin autenticación en una pequeña aplicación PHP se automatiza trivialmente, y las páginas de inicio de sesión son lo primero que sondea cualquier escáner. El tipo de datos que contiene un sistema así hace que la pérdida de confidencialidad sea significativa incluso sin ejecución de código.
Aplicaciones como esta rara vez aparecen en algún inventario central, así que nuestro enfoque es descubrimiento y accesibilidad: averiguar si este software se ejecuta en algún lugar y si el endpoint vulnerable responde desde una red no confiable. La puntuación debe leerse a través de esa lente de exposición en lugar de tomarse como una prioridad máxima automática.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2020-22165?
PHPGurukul Hospital Management System en PHP v4.0 tiene una vulnerabilidad de inyección SQL en \hms\user-login.php. Usuarios remotos no autenticados pueden explotar la vulnerabilidad para obtener información sensible de la base de datos.
¿Qué tan grave es CVE-2020-22165?
CVE-2020-22165 tiene una puntuación base CVSS 3.1 de 7.5, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 75 sobre 100, en la banda alto.
¿Cómo se explota CVE-2020-22165?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Ninguno y disponibilidad Ninguno.
¿Qué productos afecta CVE-2020-22165?
Los avisos públicos listan como afectados: hospital management system. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2020-22165?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
