A vulnerability was identified in ProjectsAndPrograms School Management System up to 6b6fae5426044f89c08d0dd101c7fa71f9042a59. This vulnerability affects unknown code of the file buslocation.php of the component HTTP GET Parameter Handler. The manipulation of the argument bus_id leads to sql injection. It is possible to initiate the attack remotely. The exploit is publicly available and might be used. This product is using a rolling release to provide continious delivery. Therefore, no version details for affected nor updated releases are available. The vendor was contacted early about this disclosure but did not respond in any way.
A SQL injection vulnerability exists in ProjectsAndPrograms School Management System's buslocation.php file through the bus_id HTTP GET parameter, allowing remote attackers to execute arbitrary SQL commands. The vulnerability affects the component's HTTP GET Parameter Handler and has publicly available exploits with no vendor response.
ثغرة حقن SQL في ملف buslocation.php بنظام إدارة المدارس ProjectsAndPrograms تسمح بتمرير معامل bus_id ضار عبر طلب HTTP GET. يمكن للمهاجمين استغلال هذه الثغرة للوصول غير المصرح به إلى قاعدة البيانات وتعديل أو حذف البيانات الحساسة المتعلقة بالطلاب والمدارس.
ثغرة حقن SQL تم اكتشافها في نظام إدارة المدارس ProjectsAndPrograms من خلال معامل bus_id في ملف buslocation.php، مما يسمح للمهاجمين بتنفيذ أوامر SQL عشوائية عن بعد. الثغرة تؤثر على معالج معاملات HTTP GET ولديها استغلالات متاحة للعامة.
Immediately upgrade ProjectsAndPrograms School Management System to the latest patched version, implement input validation and parameterized queries for all HTTP GET parameters, apply Web Application Firewall (WAF) rules to block SQL injection patterns, conduct security code review of buslocation.php and similar components, and monitor database logs for suspicious SQL activity.
قم بترقية نظام ProjectsAndPrograms فوراً إلى أحدث إصدار مصحح، طبق التحقق من صحة المدخلات والاستعلامات المعاملة لجميع معاملات HTTP GET، طبق قواعد جدار حماية تطبيقات الويب لحجب أنماط حقن SQL، أجرِ مراجعة أمنية للكود في buslocation.php، ومراقبة سجلات قاعدة البيانات للنشاط المريب.