„`html
CVE-2026-13526: SQL Injection in SourceCodester Class and Exam Timetabling System
Zusammenfassung
In der SourceCodester Class and Exam Timetabling System Version 1.0 wurde eine kritische SQL-Injection-Schwachstelle identifiziert. Die Anfälligkeit befindet sich in der Datei /edit_class.php und ermöglicht unauthentifizierten Angreifern die Ausführung beliebiger SQL-Befehle durch Manipulation des ID-Parameters. Mit einem CVSS-Score von 7.3 wird die Vulnerability als High-Severity klassifiziert.
Betroffene Systeme
- SourceCodester Class and Exam Timetabling System Version 1.0
- Alle darauf basierenden Installationen ohne Patches
- Betriebssystem-unabhängig (plattformübergreifende Anfälligkeit)
Technische Details
Anfällige Komponente: /edit_class.php
Angriffsvektor: Der Parameter „ID“ wird nicht ausreichend validiert oder gefiltert, bevor dieser in SQL-Queries verwendet wird. Dies ermöglicht SQL-Injection-Attacken über den Netzwerk-Zugang.
Beispiel-Payload: Angreifer können manipulierte ID-Parameter wie 1' OR '1'='1 oder Union-basierte Injections einschleusen.
Exploitierbarkeit: Exploits sind öffentlich verfügbar, was das Risiko erheblich erhöht.
Empfohlene Massnahmen
- Sofortmassnahmen: Isolierung betroffener Systeme vom Produktivnetzwerk bis zur Behebung
- Eingabevalidierung: Implementierung von parameterisierten Queries und Prepared Statements
- Web Application Firewall: Deployment einer WAF mit SQL-Injection-Schutzregeln
- Code-Review: Audits aller Datenbankzugriffe in der Anwendung
- Monitoring: Logging und Alerting auf verdächtige SQL-Patterns
Bewertung
| CVSS Score: | 7.3 (High) |
| Patch-Status: | Nicht verfügbar |
| Exploit-Status: | Öffentlich |
| Handlungsdringlichkeit: | Kritisch |
„`