„`html
Zusammenfassung
Die Schwachstelle CVE-2026-10226 betrifft das Student Management System des Projekts raisulislamg4, implementiert in PHP. Es wurde eine SQL-Injection-Anfälligkeit in der Datei delete.php identifiziert, die es Angreifern ermöglicht, manipulierte Parameter zur Datenbankabfrage auszunutzen. Der CVSS-Score von 7.3 klassifiziert diese als hohes Risiko mit Netzwerkzugriff.
Betroffene Systeme
Das Student Management System by raisulislamg4 ist bis zur Commit-Version 310d950e09013d5133c6b9210aff9444382d16d1 anfällig. Da das Projekt auf einem Rolling-Release-Modell basiert, existieren keine spezifischen Versionsnummern für betroffene oder korrigierte Releases. Alle Installationen dieses Systems sollten als potenziell gefährdet betrachtet werden.
Technische Details
Die Vulnerability liegt in der unzureichenden Validierung und Sanitization von Benutzereingaben in der delete.php-Datei. Die Parameter user_id, course_id, teacher_id, student_id und application_id werden direkt in SQL-Queries verarbeitet, ohne ausreichend gegen SQL-Injection geschützt zu sein. Dies ermöglicht es einem Angreifer, beliebige SQL-Befehle einzuschleusen und somit Datenbankoperationen auszuführen, Daten zu exfiltrieren oder die Integrität der Datenbank zu kompromittieren.
Der Angriffsvektor ist netzwerkbasiert und erfordert keinen authentifizierten Zugang oder physischen Zugriff.
Empfohlene Massnahmen
- Sofortige Code-Review der delete.php und verwandter Dateien durchführen
- Prepared Statements mit parametrisierten Abfragen implementieren
- Input-Validierung und Whitelisting aller Parameter
- Web Application Firewall (WAF) zur Filterung verdächtiger Anfragen aktivieren
- Regelmäßige Sicherheits-Audits durchführen
- Datenbankberechtigungen minimal halten (Principle of Least Privilege)
Bewertung
Mit einem CVSS-Score von 7.3 stellt diese Schwachstelle eine ernsthafte Bedrohung dar. Die Verfügbarkeit eines veröffentlichten Exploits erhöht das Risiko erheblich. Die fehlende Response des Projektmaintainers erschwert die Situation zusätzlich. Betroffene Organisationen sollten Gegenmaßnahmen priorisieren.
„`