Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu STER i koordynował proces ujawniania informacji.
Podatność CVE-2026-25606: W STER niewłaściwa neutralizacja danych wejściowych dostarczonych przez użytkownika w wielu filtrach wyszukiwania umożliwia przeprowadzenie ataków SQL Injection. Umożliwia to uwierzytelnionemu atakującemu dostęp do wrażliwych danych, takich jak informacje należące do innych użytkowników lub inne dane, do których dostęp posiada sama aplikacja.
Podatność CVE-2026-25607: Zastosowanie słabego algorytmu kodowania haseł w STER umożliwia odgadnięcie wartości hasła po analizie sposobu kodowania haseł o znanych wartościach.
Podatność CVE-2026-25608: STER wykorzystuje nieszyfrowany ruch TCP do przesyłania danych w sieci. Umożliwia to przeprowadzenie ataku typu Man-in-the-Middle oraz uzyskanie dostępu do wrażliwych danych, takich jak hasła, dane osobowe czy tokeny uwierzytelniające.
Te problemy zostały naprawione w wersji 9.5
Podziękowania
Za zgłoszenie podatności dziękujemy Michelin CERT.



