„`html
CVE-2026-66680: Unauthentifizierte SQL Injection in Locatoraid Store Locator
Zusammenfassung
Eine kritische Sicherheitslücke wurde in Locatoraid Store Locator bis einschließlich Version 3.9.72 identifiziert. Die Schwachstelle ermöglicht unauthentifizierte Angreifer, SQL-Injektionen über das Netzwerk auszuführen. Mit einem CVSS-Score von 9.3 stellt diese Lücke eine erhebliche Bedrohung dar. Derzeit ist kein Patch verfügbar.
Betroffene Systeme
- Locatoraid Store Locator <= Version 3.9.72
- Verschiedene Plattformen und Installationen
- Systeme ohne aktuelle Sicherheitsupdates
Technische Details
Die Schwachstelle basiert auf einer unzureichenden Input-Validierung in der Anwendungslogik. Der Locatoraid Store Locator verarbeitet Benutzereingaben nicht korrekt und ermöglicht dadurch die Einschleusung von SQL-Code. Angreifer können über den Netzwerkzugang (Network Vector) ohne Authentifizierung SQL-Befehle in Datenbankabfragen injizieren.
Dies ermöglicht Angreifern:
- Unberechtiger Datenbankzugriff und Datenextraktion
- Datensätze zu manipulieren oder zu löschen
- Potenzielle Privilege Escalation
- Vollständige Systemkompromittierung
Empfohlene Massnahmen
- Sofortiges Auditing: ĂśberprĂĽfen Sie, ob Locatoraid Store Locator in Ihrer Umgebung installiert ist
- Zugriffsschutz: Beschränken Sie den Netzwerkzugriff auf die betroffenen Systeme
- Web Application Firewall (WAF): Implementieren Sie WAF-Regeln zur SQL-Injection-Erkennung
- Monitoring: Überwachen Sie Datenbankabfragen auf verdächtige Aktivitäten
- Patch-Management: Verfolgen Sie Herstellerreleases fĂĽr Sicherheitsupdates
Bewertung
CVSS Score: 9.3 (Critical)
Diese Schwachstelle erfordert sofortige Aufmerksamkeit aufgrund des kritischen Schweregrades, der fehlenden Authentifizierung und der Verfügbarkeit über das Netzwerk. Die Abwesenheit eines verfügbaren Patches erhöht das Risiko zusätzlich.
„`