Ad

CVE-2026-70373

HIGH CVSS 3.1: 8,8 EPSS 0.31%
Обновлено 10 августа 2026
Koha
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Koha
Публичный эксплойт Нет

Отчеты Koha/issues_stats.pl (отчет о статистике обращения) строят свой расчетный запрос в подвычислении путем объединения нескольких параметров запроса, управляемых пользователем, непосредственно в строку SQL. Параметры PeriodTypeSel, PeriodDaySel и PeriodMonthSel интерполируются в исходном виде во фрагменты равенства и сравнения функций в одинарных кавычках, а слоты фильтра, а также идентификаторы строки и столбца также интерполируются без белого списка и привязки заполнителя. Аутентифицированный штатный пользователь, обладающий разрешением на модуль отчетов, может внедрить произвольный SQL-код и прочитать любую таблицу, доступную пользователю базы данных Koha, включая заемщиков (хэши паролей, двухфакторные секреты, личные данные), api_keys и сеансы.

Показать оригинальное описание (EN)

Koha's reports/issues_stats.pl (the circulation statistics report) builds its calculation query in sub calculate by concatenating several user-controlled request parameters directly into the SQL string. The PeriodTypeSel, PeriodDaySel, and PeriodMonthSel parameters are interpolated raw into single-quoted equality and function-comparison fragments, and the Filter slots plus the Line and Column identifiers are likewise interpolated with no whitelist and no placeholder binding.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)