[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
CERT: Opublikowano ostrzeżenia o podatnościach w LMS
Trzy luki w systemie LMS mogą doprowadzić do przejęcia kontroli nad danymi. CERT Polska ostrzega przed błędami SQL Injection i XSS.

Ostrzeżenia CERT dotyczące podatności w oprogramowaniu LMS
CERT Polska ujawnił trzy dziury w oprogramowaniu LMS, czyli LAN Management System. Atakujący mogą przez nie przejąć kontrolę nad systemem lub wyciągnąć wrażliwe dane. Brzmi groźnie.
Proces przekazywania tych informacji koordynował CERT Polska. Zgłoszenia wpłynęły 18 czerwca 2026 roku.
CVE-2026-40455: SQL Injection w module tarifflist.php
Błąd CVE-2026-40455 to SQL Injection w module tarifflist.php. Problem dotyczy wersji LMS starszych niż commit 4cb30a7. Winna jest słaba sanityzacja parametru POST tg[]. Uwierzytelniony użytkownik może przeprowadzić atak Error-Based SQL Injection i dobrać się do bazy danych.
CVE-2026-40456: OS Command Injection
Kolejna luka, CVE-2026-40456, to OS Command Injection w wersjach poniżej commita 9fcb4de. Parametr adresu IP trafia do funkcji exec() bez żadnej walidacji. Efekt? Możliwość wykonywania dowolnych poleceń systemu operacyjnego.
CVE-2026-40457: Reflected Cross-Site Scripting (XSS)
Ostatni problem, CVE-2026-40457, to Reflected XSS w modułach dbrecover.php oraz netremap.php. Występuje w wersjach poniżej commita 9c5651b. Niesanitizowane parametry GET lądują bezpośrednio w kodzie HTML. Atakujący tworzy specjalny link, który uruchamia JavaScript, jeśli w systemie istnieje zdefiniowana sieć.
CERT Polska podziękował Tymoteuszowi Dominikowi za zgłoszenie tych błędów. Szczegóły procesu zgłaszania znajdą państwo na stronie https://cert.pl/cvd/.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 19.06.2026 10:29 · opublikowano 19.06.2026 11:29 · oryginał 18.06.2026 13:55






