„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-11457 betrifft erzhongxmu JeeWMS bis zur Version 141740afb2ba14d441c82a833d0a418d07ca2d69. Es handelt sich um eine SQL-Injection-Anfälligkeit im JimuReport test-connection Endpoint, die durch Manipulation von Datenbankparametern ausgelöst wird. Der öffentlich verfügbare Exploit erhöht das Risiko für aktive Angriffe erheblich.
Betroffene Systeme
Betroffen sind folgende Komponenten:
- erzhongxmu JeeWMS (alle Versionen bis 141740afb2ba14d441c82a833d0a418d07ca2d69)
- JimuReport-Komponente
- Endpoint: /base-boot/jmreport/testConnection
Das Produkt folgt einem Rolling-Release-Ansatz, daher sind keine präzisen Versionsnummern verfügbar.
Technische Details
Die Anfälligkeit liegt in der fehlerhaften Eingabevalidierung des testConnection-Endpoints. Die Parameter dbType, dbDriver, dbUrl, dbUsername und dbPassword werden nicht ausreichend sanitisiert, bevor sie in Datenbankabfragen verwendet werden.
Ein Angreifer kann ĂĽber das Netzwerk (CVSS Angriffsvektor) speziell crafted SQL-Befehle in diese Parameter einschleusen und so:
- Unbefugte Datenbankzugriffe durchfĂĽhren
- Datenbankabfragen manipulieren
- Potentiell beliebigen Code ausfĂĽhren
Die Remote-Ausnutzung erfordert keine Authentifizierung und ist trivial durchzuführen, da ein funktionierender Exploit bereits öffentlich verfügbar ist.
Empfohlene Massnahmen
- Sofortige Mitigation: Einschränkung des Zugriffs auf den /base-boot/jmreport/testConnection Endpoint durch WAF oder Netzwerk-ACLs
- Monitoring: Überwachung auf verdächtige Datenbankverbindungsversuche implementieren
- Updates: PrĂĽfung auf verfĂĽgbare Sicherheitsupdates beim Vendor durchfĂĽhren
- Sichere Konfiguration: Eingabevalidierung und Prepared Statements erzwingen
- Incident Response: Systeme auf Kompromittierung ĂĽberprĂĽfen
Bewertung
Schweregrad: High (CVSS 7.3)
Die Kombination aus fehlender Authentifizierung, öffentlich verfügbarem Exploit und einfacher Ausnutzung macht diese Lücke kritisch für exponierte Systeme. Die fehlende Vendor-Response erschwert die Verfügbarkeit offizieller Patches erheblich.
„`