Volver a Labs
Alerta de Seguridad

CVE-2022-43362

Acerca de

Se descubrió que Senayan Library Management System v9.4.2 contiene una vulnerabilidad de inyección SQL a través del parámetro collType en loan_by_class.php.

Debilidad (CWE):CWE-89

Análisis del analista Rainforest

SLiMS (Senayan Library Management System) 9.4.2 carga una inyección SQL en el parámetro collType de loan_by_class.php. Con el acceso privilegiado requerido, un atacante puede doblar esa consulta para extraer o modificar la base de datos de la biblioteca. La métrica de alto privilegio significa que no es un disparo anónimo desde internet, requiere una cuenta que pueda alcanzar la página vulnerable.

SLiMS es ampliamente usado por bibliotecas pero de forma difusa y autoalojada más que como un único objetivo jugoso de internet, y el requisito de autenticación lo mantiene fuera del territorio de puro escaneo masivo. El riesgo práctico es un usuario autenticado, o una credencial robada de personal de biblioteca, escalando acceso de lectura a acceso completo a la base de datos. Impactante para la institución, pero no la materia de campañas indiscriminadas de botnets.

Dimensionaríamos esto según quién tiene cuentas en la instancia y si está de cara a la internet pública. Como es un parámetro específico en un script específico, es un objetivo limpio para una regla de parcheo virtual mientras se organiza la actualización, y lo emparejaríamos con una comprobación de que la credencial de base de datos de SLiMS esté restringida estrechamente de modo que una inyección exitosa no pueda alcanzar más allá de los datos de esa única aplicación.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2022-43362?

Se descubrió que Senayan Library Management System v9.4.2 contiene una vulnerabilidad de inyección SQL a través del parámetro collType en loan_by_class.php.

¿Qué tan grave es CVE-2022-43362?

CVE-2022-43362 tiene una puntuación base CVSS 3.1 de 7.2, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 76 sobre 100, en la banda alto.

¿Cómo se explota CVE-2022-43362?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Alto, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-43362?

Los avisos públicos listan como afectados: senayan library management system. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-43362?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email