A vulnerability has been found in Acrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform 1.3.0. This affects an unknown function of the file /SubstationWEBV2/main/elecMaxMinAvgValue. The manipulation of the argument fCircuitids leads to sql injection. The attack may be initiated remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
A SQL injection vulnerability exists in Acrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform 1.3.0 through the fCircuitids parameter in the /SubstationWEBV2/main/elecMaxMinAvgValue endpoint. This allows remote attackers to execute arbitrary SQL commands and potentially compromise the entire power management system.
تم اكتشاف ثغرة حقن SQL في منصة Acrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform الإصدار 1.3.0. تؤثر الثغرة على وظيفة غير معروفة في الملف /SubstationWEBV2/main/elecMaxMinAvgValue حيث يمكن للمهاجمين التلاعب بمعامل fCircuitids لتنفيذ أوامر SQL عشوائية. تم الكشف عن الاستغلال علناً والبائع لم يستجب للإبلاغ المبكر.
ثغرة حقن SQL موجودة في منصة Acrel Electrical EEMS الإصدار 1.3.0 من خلال معامل fCircuitids في نقطة النهاية /SubstationWEBV2/main/elecMaxMinAvgValue. يسمح هذا للمهاجمين البعيدين بتنفيذ أوامر SQL عشوائية والتسبب في اختراق نظام إدارة الطاقة.
Immediately upgrade Acrel EEMS to a patched version beyond 1.3.0. Implement input validation and parameterized queries for the fCircuitids parameter. Apply Web Application Firewall (WAF) rules to detect and block SQL injection attempts. Restrict network access to the EEMS platform to authorized users only. Monitor logs for suspicious SQL patterns and unauthorized database access attempts.
قم بالترقية الفورية إلى إصدار معدل من Acrel EEMS بعد الإصدار 1.3.0. طبق التحقق من صحة المدخلات والاستعلامات المعاملة لمعامل fCircuitids. طبق قواعد جدار الحماية لتطبيقات الويب لكشف ومنع هجمات حقن SQL. قيد الوصول إلى منصة EEMS للمستخدمين المصرحين فقط. راقب السجلات للأنماط المريبة والوصول غير المصرح إلى قاعدة البيانات.