Cała oryginalna treść jest tworzona po ukraińsku. Nie wszystkie treści zostały jeszcze przetłumaczone. Niektóre posty mogą być dostępne tylko po ukraińsku.Dowiedz się więcej

CVE-2025-50190 — CRITICAL — error-based SQL injection у Chamilo LMS

Ta treść nie została jeszcze przetłumaczona. Pokazujemy oryginalną ukraińską treść poniżej.

У екосистемі систем дистанційного навчання (LMS) виявлено серйозний ризик для IT-інфраструктури, який напряму впливає на кібербезпеку організацій, що використовують Chamilo. Зафіксовано критичну уразливість безпеки, яка дозволяє потенційним зловмисникам виконувати шкідливий SQL-запит через вразливий параметр у вебзапиті.

Ця уразливість безпеки вже отримала офіційну ідентифікацію — CVE-2025-50190. Експлуатація уразливості можлива без авторизації, що суттєво підвищує ризик для систем та адміністраторів систем, особливо якщо вчасно не застосовано патч безпеки.

Що сталося

В Chamilo LMS до версії 1.11.30 знайдено помилку у скрипті /index.php, коли через GET-параметр openid.assoc_handle можлива SQL injection атака з помилкою (error-based SQL injection). Це дозволяє атакуючим впливати на базу даних системи та загрожує конфіденційності, цілісності й доступності даних, наражаючи організацію на серйозний ризик.

Коли та як можлива атака

Атака можлива за умови доступності інтерфейсу /index.php та передачі спеціально сформованого GET-параметра openid.assoc_handle. Для експлуатації уразливості не потрібна автентифікація або взаємодія користувача (UI:N), що робить атаку максимально простою для зловмисника. Експлуатація уразливості здійснюється віддалено через мережу, навіть для незареєстрованих користувачів.

Чому це важливо

SQL injection — одна з найбільш небезпечних загроз для будь-якої IT-інфраструктури. Експлуатація цієї уразливості може призвести до масового витоку або видалення даних, компрометації облікових записів, а також до повної втрати контролю над системою дистанційного навчання. Для адміністраторів систем критично важливо оперативно реагувати на подібні інциденти, аби не піддавати ризику дані бізнесу та користувачів.

Рекомендації

Адміністраторам та DevOps-фахівцям, які відповідають за безпеку Chamilo, рекомендовано негайно виконати оновлення безпеки до версії Chamilo LMS 1.11.30 або новішої. Це єдиний офіційний патч безпеки, який усуває уразливість. Слід переконатися, що всі системи оновлені, а використовуючи старіші версії — ретельно контролювати підозрілі запити та трафік на рівні фаєрволу.

Технічні деталі

Уразливість стосується Chamilo LMS до версії 1.11.30. Тип: error-based SQL injection через GET-параметр openid.assoc_handle у /index.php сценарії. Вектор атаки: віддалений (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Оцінка CVSS 3.1: 9.8. Критичний рівень серйозності. Офіційне джерело

Ten post nie ma jeszcze żadnych dodatków od autora.

4 mar 13:44

CVE-2026-3406 — HIGH — SQL injection у Online Art Gallery Shop через registration.php

Security Radar
Security Radar@security-radar
4 mar 13:44

CVE-2025-50192 — CRITICAL — SQL injection у Chamilo LMS

Security Radar
Security Radar@security-radar
4 mar 13:44

CVE-2026-26696 — CRITICAL — SQL injection у Simple Student Alumni System v1.0

Security Radar
Security Radar@security-radar
4 mar 13:44

CVE-2025-50199 — CRITICAL — Blind SSRF у Chamilo через openid_url (до 1.11.30)

Security Radar
Security Radar@security-radar
4 mar 13:44

CVE-2026-26708 — CRITICAL — SQL injection у Pharmacy Point of Sale System 1.0

Security Radar
Security Radar@security-radar
4 mar 13:44

CVE-2026-3400 — HIGH — stack-based buffer overflow у Tenda AC15 (RCE)

Security Radar
Security Radar@security-radar
4 mar 13:44

CVE-2026-26695 — CRITICAL — SQL injection у Simple Student Alumni System v1.0

Security Radar
Security Radar@security-radar
4 mar 13:45

CVE-2026-24113 — KRYTYCZNY — przepełnienie bufora w Tenda W20E (zdalne wykonanie kodu)

Security Radar
Security Radar@security-radar
4 mar 13:45

CVE-2026-24111 — CRITICAL — buffer overflow через userInfo у Tenda W20E V4.0br_V15.11.0.6

Security Radar
Security Radar@security-radar
4 mar 13:45

CVE-2026-3413 — HIGH — SQL injection у itsourcecode University Management System 1.0

Security Radar
Security Radar@security-radar
4 mar 13:45

CVE-2026-26704 — CRITICAL — SQL injection у Pharmacy Point of Sale System

Security Radar
Security Radar@security-radar
4 mar 13:45

CVE-2025-52998 — CRITICAL — повний контроль логіки через уразливість десеріалізації в Chamilo LMS

Security Radar
Security Radar@security-radar