„`html
Zusammenfassung
In der itsourcecode Online House Rental System Version 1.0 wurde eine SQL-Injection-Schwachstelle identifiziert. Die Vulnerabilität befindet sich in der Datei /manage_payment.php und ermöglicht es Angreifern, über manipulierte ID-Parameter Datenbankabfragen zu injizieren. Der Exploit ist öffentlich verfügbar, weshalb eine zeitnahe Behebung erforderlich ist.
Betroffene Systeme
- itsourcecode Online House Rental System Version 1.0
- Datei:
/manage_payment.php - Betriebssysteme: PlattformĂĽbergreifend
Alle Instanzen dieser Software sind potentiell gefährdet.
Technische Details
Der Parameter ID in der Datei /manage_payment.php wird unzureichend validiert und gefiltert. Dies ermöglicht es Angreifern, SQL-Code einzuschleusen. Die Schwachstelle kann über das Netzwerk ferngesteuert ausgenutzt werden, ohne dass eine Authentifizierung erforderlich ist.
CVSS-Score: 7.3 (High)
Angriffsvektor: Network / Netzwerk
Anforderungen: Keine Authentifizierung erforderlich
Empfohlene Massnahmen
- Sofortige Massnahmen: Implementierung von Input-Validierung und parameterisierten Abfragen fĂĽr alle Datenbankoperationen
- WAF-Regeln: Deployment von Web Application Firewall-Regeln zur Detektion von SQL-Injection-Versuchen
- Netzwerk-Segmentierung: Restriktive Zugriffskontrolle auf die betroffene Datei
- Monitoring: Überwachung auf verdächtige Datenbankabfragen und Fehlerausgaben
- Upgrade: Abwarten und zeitnahe Installation von Sicherheits-Patches
Bewertung
Diese Vulnerabilität stellt ein erhebliches Sicherheitsrisiko dar. Der öffentlich verfügbare Exploit und die fehlende Patch-Verfügbarkeit erhöhen die Wahrscheinlichkeit einer Ausbeutung erheblich. Organisationen, die diese Software einsetzen, sollten sofortige Massnahmen ergreifen und den Anbieter zur Bereitstellung eines Patches auffordern.
„`