CVE-2022-43162
Acerca de
Se descubrió que Online Diagnostic Lab Management System v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro id en /tests/view_test.php.
Análisis del analista Rainforest
Online Diagnostic Lab Management System 1.0 tiene una inyección SQL en el parámetro id de /tests/view_test.php. Un atacante que pueda alcanzar ese endpoint con el privilegio requerido puede manipular la consulta para leer, alterar o destruir el contenido de la base de datos, lo que en una aplicación de gestión de laboratorio significa registros de pacientes y pruebas. Las métricas listan altos privilegios como precondición, así que este es un usuario autenticado abusando del parámetro más que un ataque anónimo desde internet.
Esta es una aplicación PHP pequeña y de propósito específico, del tipo que aparece en despliegues acotados en lugar de a través de internet a gran escala, así que no atrae la atención de escaneo de botnets que sí atrae un CMS popular. El requisito de privilegio estrecha aún más al atacante realista a alguien que ya tiene una cuenta. La sensibilidad de los datos que alberga es la razón para preocuparse pese al modesto ritmo de explotación.
Dada la huella de nicho, nuestro primer movimiento es simplemente establecer si ejecutamos esta aplicación en algún lugar, y de ser así, si es accesible desde internet. Para una aplicación a medida como esta, el control de mayor palanca a menudo es eliminar la exposición externa y colocar imposición de consultas parametrizadas o una regla de WAF delante de view_test.php, ya que un proyecto v1.0 puede no recibir correcciones oportunas del proveedor.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-43162?
Se descubrió que Online Diagnostic Lab Management System v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro id en /tests/view_test.php.
¿Qué tan grave es CVE-2022-43162?
CVE-2022-43162 tiene una puntuación base CVSS 3.1 de 7.2, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 76 sobre 100, en la banda alto.
¿Cómo se explota CVE-2022-43162?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Alto, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-43162?
Los avisos públicos listan como afectados: online diagnostic lab management system. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-43162?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
