„`html
Zusammenfassung
Eine kritische SQL Injection Sicherheitslücke wurde in damasac thaipalliative_lte bis einschließlich Version 3.0 identifiziert. Die Vulnerabilität ermöglicht unauthentifizierten Remoteangreifern die Ausführung beliebiger SQL-Befehle. Mit einem CVSS-Score von 9.8 stellt diese Schwachstelle eine ernsthafte Bedrohung dar. Derzeit ist kein Patch verfügbar.
Betroffene Systeme
Software: damasac thaipalliative_lte
betroffene Versionen: bis Version 3.0
Angriffsvektor: Netzwerk (keine Authentifizierung erforderlich)
Komplexität: Niedrig
Technische Details
Die Vulnerabilität existiert in der Datei /substudy/ezform.php. Zwei Parameter werden unsicher verarbeitet:
- idFormMain Parameter (Zeile 14): Wird direkt in SQL-Queries konkateniert
- id Parameter (Zeile 49): Wird ohne Sanitierung oder Prepared Statements in Datenbankabfragen eingefĂĽgt
Angreifer können mittels manipulierter Parameter beliebige SQL-Befehle einschleusen und ausführen. Dies ermöglicht unbefugten Datenzugriff, Datenmodifikation oder -löschung sowie potenzielle Systemkompromittierung.
Empfohlene Massnahmen
- Immediate Mitigation: Web Application Firewall (WAF) Regeln implementieren zur Filterung verdächtiger SQL-Syntax
- Input Validation: Strikte Validierung aller Eingabeparameter durchfĂĽhren
- Prepared Statements: Alle dynamischen SQL-Queries durch parametrisierte Statements ersetzen
- Access Control: Datenbankzugriffe auf Minimum-Privilegien beschränken
- Monitoring: Logs auf verdächtige Datenbankabfragen analysieren
- Patch abwarten: Regelmäßig auf Security-Updates überprüfen
Bewertung
CVSS v3.1 Score: 9.8 (Critical)
Die hohe Bewertung reflektiert das kritische Risiko durch netzwerkbasierte, unauthentifizierte Ausbeutbarkeit mit maximalen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Umgehende Gegenmaßnahmen sind erforderlich.
„`