Ad

CVE-2026-70370

HIGH CVSS 3.1: 8,8 EPSS 0.31%
Обновлено 10 августа 2026
Koha
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Koha
Публичный эксплойт Нет

Отчеты Koha/catalogue_stats.pl создают динамический SQL в подвычислении путем интерполяции управляемых пользователем параметров запроса строк и столбцов непосредственно в позиции идентификатора запроса (SELECT DISTINCTROW, GROUP BY, ORDER BY) без проверки белого списка. Если строка содержит itemcallnumber и параметр cotedigits является правдивым, cotedigits дополнительно объединяется в необработанном виде в качестве числового аргумента вызова LEFT(). Аутентифицированный штатный пользователь, обладающий разрешением на модуль отчетов, может внедрить произвольный SQL-код и прочитать любую таблицу, доступную пользователю базы данных Koha, включая заемщиков (хэши паролей, двухфакторные секреты, личные данные), api_keys и сеансы.

Показать оригинальное описание (EN)

Koha's reports/catalogue_stats.pl builds dynamic SQL in sub calculate by interpolating the user-controlled Line and Column request parameters directly into identifier positions of the query (SELECT DISTINCTROW, GROUP BY, ORDER BY) with no whitelist validation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)