Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2019-02344

CVSS: 7.5
23.04.2019

Уязвимость в платформе формирования единой базы и электронной паспортизации жилых объектов "БАРС.ЖКХ-Жилищный Фонд", существующая из-за непринятия мер по нейтрализации специальных элементов, используемых в SQL-запросах, позволяющая нарушителю получить содержимое базы

Уязвимость в платформе для формирования единой базы и электронной паспортизации жилых объектов «БАРС.ЖКХ-Жилищный Фонд» существует из-за непринятия мер по нейтрализации специальных элементов, используемых в SQL-запросах. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить содержимое базы данных путем манипулирования параметром regionId GET-запроса
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 23.04.2019
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Обновить до версии 1.1906.1 или выше
Прочая информация: Получить измененные версии программного продукта можно в партнерском кабинете, который расположен по адресу https://office.bars-open.ru.
Для обновления на актуальную версию необходимо отправить письмо о намерении провести обновление ПО на юридический адрес – 420012, Республика Татарстан, город Казань, улица Некрасова, дом 9.

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-89 The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:C/I:N/A:N
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Вендор:
  • АО «БАРС Груп»
Тип ПО:
  • Прикладное ПО информационных систем
Наименование ПО:
  • БАРС.ЖКХ-Жилищный Фонд
Версия ПО:
  • до 1.1906.1 (БАРС.ЖКХ-Жилищный Фонд)

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.