CERT: Opublikowano ostrzeżenia o podatnościach w LMS

Trzy luki w systemie LMS mogą doprowadzić do przejęcia kontroli nad danymi. CERT Polska ostrzega przed błędami SQL Injection i XSS.

Udostępnij

Ostrzeżenia CERT dotyczące podatności w oprogramowaniu LMS

CERT Polska ujawnił trzy dziury w oprogramowaniu LMS, czyli LAN Management System. Atakujący mogą przez nie przejąć kontrolę nad systemem lub wyciągnąć wrażliwe dane. Brzmi groźnie.

Proces przekazywania tych informacji koordynował CERT Polska. Zgłoszenia wpłynęły 18 czerwca 2026 roku.

CVE-2026-40455: SQL Injection w module tarifflist.php

Błąd CVE-2026-40455 to SQL Injection w module tarifflist.php. Problem dotyczy wersji LMS starszych niż commit 4cb30a7. Winna jest słaba sanityzacja parametru POST tg[]. Uwierzytelniony użytkownik może przeprowadzić atak Error-Based SQL Injection i dobrać się do bazy danych.

CVE-2026-40456: OS Command Injection

Kolejna luka, CVE-2026-40456, to OS Command Injection w wersjach poniżej commita 9fcb4de. Parametr adresu IP trafia do funkcji exec() bez żadnej walidacji. Efekt? Możliwość wykonywania dowolnych poleceń systemu operacyjnego.

CVE-2026-40457: Reflected Cross-Site Scripting (XSS)

Ostatni problem, CVE-2026-40457, to Reflected XSS w modułach dbrecover.php oraz netremap.php. Występuje w wersjach poniżej commita 9c5651b. Niesanitizowane parametry GET lądują bezpośrednio w kodzie HTML. Atakujący tworzy specjalny link, który uruchamia JavaScript, jeśli w systemie istnieje zdefiniowana sieć.

CERT Polska podziękował Tymoteuszowi Dominikowi za zgłoszenie tych błędów. Szczegóły procesu zgłaszania znajdą państwo na stronie https://cert.pl/cvd/.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 19.06.2026 10:29  ·  opublikowano 19.06.2026 11:29  ·  oryginał 18.06.2026 13:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *