„`html
Zusammenfassung
Eine SQL-Injection-Schwachstelle wurde in SourceCodester Class and Exam Timetabling System Version 1.0 identifiziert.
Die Vulnerabilität ermöglicht es Angreifern, über die Datei /edit_class2.php durch Manipulation des ID-Parameters
SQL-Befehle auszuführen. Der Exploit ist öffentlich verfügbar und wird bereits in der Praxis genutzt.
Betroffene Systeme
- SourceCodester Class and Exam Timetabling System Version 1.0
- Alle Installationen ohne Sicherheitspatches
- Systeme mit fehlender Input-Validierung auf den ID-Parameter
Technische Details
Angriffsvektor: Netzwerk (Remote)
CVE-ID: CVE-2026-14642
CVSS Score: 7.3 (High Severity)
Betroffene Komponente: /edit_class2.php
Die Schwachstelle existiert in der Parametisierung des ID-Arguments. Der Server validiert die Eingaben
nicht ordnungsgemäß, bevor diese in SQL-Abfragen verarbeitet werden. Dies ermöglicht es Angreifern,
beliebige SQL-Befehle einzuschleusen und Datenbankoperationen durchzufĂĽhren. Der Angreifer kann
dadurch Daten exfiltrieren, modifizieren oder löschen.
Empfohlene Massnahmen
- Sofortige Aktualisierung des Systems auf eine gepatchte Version durchfĂĽhren
- Parametrisierte Queries und Prepared Statements implementieren
- Input-Validierung fĂĽr alle Benutzer-Eingaben (Whitelist-Ansatz) durchsetzen
- Least-Privilege-Prinzip fĂĽr Datenbankbenutzer anwenden
- Web Application Firewall (WAF) einsetzen zur Blockierung verdächtiger SQL-Muster
- Zugriffslogs überwachen und auf anomale Datenbankaktivitäten prüfen
- Regelmäßige Sicherheits-Audits durchführen
Bewertung
Diese Vulnerabilität stellt ein erhebliches Risiko dar. Aufgrund der hohen Kritikalität, der öffentlichen
VerfĂĽgbarkeit des Exploits und des fehlenden Patches wird eine sofortige Remediation empfohlen.
Die SQL-Injection-Fähigkeit ermöglicht vollständige Kompromittierung der Datenbankintegrität.
„`