Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu LMS (LAN Management System) i koordynował proces ujawniania informacji.
Podatność CVE-2026-40455: W LMS (LAN Management System) przed commitem 4cb30a7 występuje podatność typu SQL Injection w module tarifflist.php, wynikająca z niewystarczającej sanitizacji parametru POST tg[]. Aplikacja bezpośrednio dołącza wartości tablicy dostarczone przez użytkownika do zapytania SQL dzięki funkcji implode(), co umożliwia uwierzytelnionym atakującym przeprowadzenie ataku typu Error-Based SQL Injection i pozyskanie wrażliwych informacji z bazy danych.
Podatność CVE-2026-40456: W LMS (LAN Management System) przed commitem 9fcb4de występuje podatność typu OS Command Injection wynikająca z przekazywania parametru adresu IP do funkcji exec() bez odpowiedniej walidacji, co umożliwia atakującym wykonywanie dowolnych poleceń systemu operacyjnego.
Podatność CVE-2026-40457: W LMS (LAN Management System) przed commitem 9c5651b występuje podatność typu Reflected Cross-Site Scripting (XSS) w modułach dbrecover.php oraz netremap.php, gdzie niesanitizowane parametry GET są bezpośrednio osadzane w generowanym kodzie HTML. Gdy spełnione są odpowiednie warunki (np. istnienia sieci zdefiniowanej w systemie), atakujący może przygotować specjalny odnośnik, którego kliknięcie przez użytkownika spowoduje wykonanie kodu JavaScript.
Podziękowania
Za zgłoszenie podatności dziękujemy Tymoteuszowi Dominikowi.



