„`html
Zusammenfassung
Eine SQL-Injection-Schwachstelle wurde in der SourceCodester Class and Exam Timetabling System Version 1.0 identifiziert. Die Vulnerability betrifft die Datei /edit_class1.php und ermöglicht es Angreifern, manipulierte SQL-Befehle auszuführen. Der Exploit wurde öffentlich offengelegt, wodurch das Risiko einer aktiven Ausnutzung erheblich erhöht ist.
Betroffene Systeme
SourceCodester Class and Exam Timetabling System Version 1.0 und möglicherweise weitere Versionen. Die Schwachstelle ist über das Netzwerk (Network Vector) erreichbar und erfordert keine spezifischen Authentifizierungsrechte. Systeme, auf denen diese Software ohne entsprechende Sicherheitspatches installiert ist, sind gefährdet.
Technische Details
Die Vulnerability liegt in der unsicheren Verarbeitung des ID-Parameters in der Datei /edit_class1.php. Der Parameter wird nicht ausreichend validiert oder sanitisiert, bevor er in SQL-Abfragen verwendet wird. Ein Angreifer kann durch die Eingabe spezieller Zeichen und SQL-Syntax (z.B. OR ‚1‘=’1′) den SQL-Befehl manipulieren und dadurch:
- Unberechtigt auf Datenbankeinträge zugreifen
- Daten extrahieren oder modifizieren
- Administrative Funktionen umgehen
- Potentiell Systemkontrolle übernehmen
Empfohlene Massnahmen
- Sofortige Isolation: Betroffene Systeme vom Netzwerk trennen oder mit Web Application Firewall-Regeln schützen
- Input-Validierung: Implementierung von strikter Eingabevalidierung und Parameterisierung von SQL-Abfragen
- Prepared Statements: Verwendung von Prepared Statements oder ORM-Frameworks statt direkter SQL-Konkatenation
- Monitoring: Logdateien auf verdächtige Datenbankzugriffe analysieren
- Patch-Management: Auf verfügbare Sicherheitsupdates prüfen und einspielen
Bewertung
CVSS-Score: 7.3 (High) – Die hohe Bewertung reflektiert die Netzwerkerreichbarkeit und das erhebliche Datenrisiko. Da kein Patch verfügbar ist und der Exploit öffentlich bekannt ist, sollte diese Vulnerability mit höchster Priorität adressiert werden.
„`