Voltar para o Labs
Alerta de Segurança

CVE-2022-43362

Sobre

Descobriu-se que o Senayan Library Management System v9.4.2 contém uma vulnerabilidade de injeção de SQL por meio do parâmetro collType em loan_by_class.php.

Fraqueza (CWE):CWE-89

Análise do analista Rainforest

O SLiMS (Senayan Library Management System) 9.4.2 carrega uma injeção de SQL no parâmetro collType de loan_by_class.php. Com o acesso privilegiado requerido, um atacante pode dobrar essa consulta para extrair ou modificar o banco de dados da biblioteca. A métrica de privilégio alto significa que não é um tiro anônimo da internet, exige uma conta que consiga alcançar a página vulnerável.

O SLiMS é amplamente usado por bibliotecas, mas de forma difusa e auto-hospedada, e não como um único alvo suculento na internet, e o requisito de autenticação o mantém fora do território de pura varredura em massa. O risco prático é um usuário autenticado, ou uma credencial roubada de funcionário de biblioteca, escalando acesso de leitura para acesso total ao banco de dados. Impactante para a instituição, mas não é matéria de campanhas indiscriminadas de botnet.

Dimensionaríamos isso pelo critério de quem detém contas na instância e se ela está voltada para a internet pública. Por ser um parâmetro específico em um script específico, é um alvo limpo para uma regra de patch virtual enquanto a atualização é arranjada, e a pareamos com uma verificação de que a credencial do banco de dados do SLiMS está estreitamente escopada, de modo que uma injeção bem-sucedida não consiga alcançar além dos dados daquela única aplicação.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2022-43362?

Descobriu-se que o Senayan Library Management System v9.4.2 contém uma vulnerabilidade de injeção de SQL por meio do parâmetro collType em loan_by_class.php.

Qual a gravidade de CVE-2022-43362?

CVE-2022-43362 tem pontuação base CVSS 3.1 de 7.2, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 76 de 100, na faixa alto.

Como CVE-2022-43362 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Alto, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2022-43362?

Os avisos públicos listam como afetados: senayan library management system. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2022-43362?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email