„`html
Zusammenfassung
CVE-2018-25411 beschreibt eine kritische SQL-Injection-Anfälligkeit in MGB OpenSource Guestbook Version 0.7.0.2. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, ĂĽber den ‚id‘-Parameter in der Datei email.php beliebige SQL-Befehle auszufĂĽhren. Mit einem CVSS-Score von 8.2 ist diese Vulnerability als „High“ eingestuft und stellt eine erhebliche Sicherheitsbedrohung dar.
Betroffene Systeme
Die Anfälligkeit betrifft MGB OpenSource Guestbook in Version 0.7.0.2 und möglicherweise frühere Versionen. Alle Installationen dieses Guestbook-Systems ohne Sicherheitspatches sind exponiert. Ein Sicherheitsupdate ist nicht verfügbar, daher erfordert die Risikominderung alternative Massnahmen.
Technische Details
Die SQL-Injection tritt in der email.php auf, wobei der ‚id‘-Parameter nicht korrekt validiert oder gefiltert wird. Angreifer können GET-Anfragen mit manipulierten SQL-Payloads senden, um die Datenbankstruktur auszulesen. Dies ermöglicht das Extrahieren von Tabellen- und Spaltennamen sowie Zugriff auf sensible Daten wie Benutzerdaten und E-Mail-Adressen. Die fehlende Parametrisierung und Input-Validierung fĂĽhrt zur direkten Code-Execution.
Empfohlene Massnahmen
- Notfall-Deaktivierung: Die email.php-Funktionalität sollte sofort deaktiviert werden, falls nicht kritisch notwendig.
- Web Application Firewall: WAF-Regeln implementieren, um SQL-Injection-Muster zu blockieren.
- Input-Validierung: Strikte Validierung des ‚id‘-Parameters mit Whitelisting durchfĂĽhren.
- Prepared Statements: Migration zu parameterisierten Queries durchfĂĽhren.
- Datenbankbeschränkungen: Datenbankbenutzer mit minimalen Privilegien konfigurieren.
- Monitoring: Logs auf verdächtige SQL-Anfragen überwachen.
- Migration: Auf ein aktuell gepflegtes Guestbook-System wechseln.
Bewertung
Mit einem CVSS-Score von 8.2 und Angriffsvektor „Network“ ist diese Vulnerability kritisch zu bewerten. Die fehlende Authentifizierung ermöglicht Remote-Angriffe ohne Berechtigungen. Die Abwesenheit eines Patches macht eine sofortige Abhilfemassnahme zwingend erforderlich. Systeme sollten als Hochrisiko klassifiziert werden.
„`