轉知:【漏洞預警】[TLP CLEAR] 英特內|DreamMaker - SQL Injection。
| 教育機構ANA通報平台 | |
|---|---|
| 發佈編號 | TACERT-ANA-2026090803090404 |
| 發佈時間 | 2026-09-08 15:31:05 |
| 事故類型 | ANA-漏洞預警 |
| 發現時間 | 2026-09-08 15:31:05 |
| 影響等級 | 低 |
| 主旨說明 | 【漏洞預警】[TLP CLEAR] 英特內|DreamMaker - SQL Injection |
| 內容說明 |
轉發 台灣電腦網路危機處理暨協調中心 資安訊息警訊 TWCERTCC-200-202609-00000007 【英特內|DreamMaker - SQL Injection】(CVE-2026-85540,CVSS:8.8)
已通過身分鑑別之遠端攻擊者可注入任意SQL指令讀取、修改及刪除資料庫內容。
【英特內|DreamMaker - Reflected Cross-site Scripting】(CVE-2026-85541,CVSS:5.4)
已通過身分鑑別之遠端攻擊者可利用惡意網站於使用者端瀏覽器執行任意JavaScript程式碼。詳細漏洞說明請參閱「漏洞資訊」。
情資分享等級: WHITE (情資內容為可公開揭露之資訊) 煩請貴單位協助轉發與通知轄下各單位知悉 |
| 影響平台 | Dreammaker |
| 建議措施 |
【CVE-2026-85540】使用 SQLBuilder 元件
針對自行開發的功能,資料庫查詢或異動功能時,建議統一使用系統既有的 SQLBuilder 元件進行 SQL 組合、參數處理及資料庫操作。應避免直接將外部輸入資料、表單參數或 URL 參數以字串串接方式組成 SQL 指令,以降低因自行開發程式處理不當而產生SQL Injection(SQL 注入)弱點的風險。透過 SQLBuilder 或其他具備參數化查詢機制的標準元件,可進一步強化輸入資料處理及 SQL 執行安全性,並降低應用程式受到惡意 SQL 指令注入攻擊的可能性,相關元件開發使用手冊可洽本公司客服系統。
【CVE-2026-85541】
|
| 參考資料 | 1. https://www.twcert.org.tw/tw/cp-132-11183-06a5e-1.html |
單 位:
網路系統組
承辦人:
網路系統組
分 機:
11721
瀏覽數: