Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2025-50455
CVSS 9.1 — CRITICO

CVE-2025-50455: Vulnerabilità SQL Injection in EasyAppointments

Pubblicato il 2026-07-27 · Fonte: NVD NIST

CVE ID
CVE-2025-50455
CVSS Score
9.1
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Riassunto tecnico

La vulnerabilità CVE-2025-50455 è una SQL injection che colpisce il parametro order_by dell'endpoint /customers/search in EasyAppointments versione 1.5.1 o precedente. Questa vulnerabilità si verifica a causa dell'input non sanificato dell'utente passato al metodo order_by del CodeIgniter Query Builder, consentendo agli attaccanti di eseguire query basate sul tempo e di enumerare lo schema. In alcune configurazioni di MySQL, la vulnerabilità può portare a esecuzione di codice remoto tramite la scrittura di una shell PHP utilizzando INTO OUTFILE.

Impatto

Un attaccante può sfruttare questa vulnerabilità per eseguire query SQL non autorizzate, ottenere accesso non autorizzato ai dati e, in alcuni casi, eseguire codice remoto sul sistema. I sistemi a rischio sono quelli che utilizzano EasyAppointments versione 1.5.1 o precedente, in particolare quelli con configurazioni di MySQL che consentono la scrittura di file tramite INTO OUTFILE.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare EasyAppointments alla versione più recente disponibile. Inoltre, è importante assicurarsi che tutti gli input degli utenti siano sanificati e validati prima di essere passati a qualsiasi query SQL. È anche raccomandabile limitare i privilegi del database e configurare il sistema per prevenire la scrittura di file non autorizzata.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2025-50455?

La vulnerabilità CVE-2025-50455 è una SQL injection critica in EasyAppointments <= 1.5.1

Come si verifica la vulnerabilità?

La vulnerabilità si verifica a causa dell'input non sanificato dell'utente passato al metodo order_by del CodeIgniter Query Builder

Come proteggersi da CVE-2025-50455?

Per proteggersi, è necessario aggiornare EasyAppointments alla versione più recente disponibile e assicurarsi che tutti gli input degli utenti siano sanificati e validati

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.