Volver a Labs
Alerta de Seguridad

CVE-2021-26822

Acerca de

Teachers Record Management System 1.0 se ve afectado por una vulnerabilidad de inyección SQL en el parámetro POST 'searchteacher' en search-teacher.php. Esta vulnerabilidad puede ser explotada por un atacante remoto no autenticado para filtrar información sensible y realizar ataques de ejecución de código.

Debilidad (CWE):CWE-89

Análisis del analista Rainforest

Una inyección SQL sin autenticación reside en el parámetro POST searchteacher del Teachers Record Management System de PHPGurukul, en search-teacher.php. El aviso afirma tanto la filtración de datos sensibles como el potencial de ejecución de código, y el vector lo califica como sin autenticación con alto impacto en todos los ámbitos.

Una SQLi sin autenticación en una pequeña aplicación PHP se automatiza trivialmente, y los endpoints de búsqueda son objetivos principales. Dicho esto, la afirmación de ejecución de código merece una lectura mesurada: convertir la SQLi en ejecución depende de la configuración de la base de datos y de que estén disponibles características como las consultas apiladas (stacked queries) o la escritura de archivos, así que el robo de datos es el resultado fiable mientras que el RCE es condicional.

Aplicaciones como esta casi nunca aparecen en un inventario central, así que nuestro enfoque es descubrimiento y accesibilidad, determinar si el software se ejecuta en algún lugar y si el endpoint vulnerable está expuesto a redes no confiables. Atenuamos la afirmación principal distinguiendo el riesgo casi seguro de filtración de datos del situacional de ejecución de código al priorizar.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2021-26822?

Teachers Record Management System 1.0 se ve afectado por una vulnerabilidad de inyección SQL en el parámetro POST 'searchteacher' en search-teacher.php. Esta vulnerabilidad puede ser explotada por un atacante remoto no autenticado para filtrar información sensible y realizar ataques de ejecución de código.

¿Qué tan grave es CVE-2021-26822?

CVE-2021-26822 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2021-26822?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2021-26822?

Los avisos públicos listan como afectados: teachers record management system. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2021-26822?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email