„`html
Zusammenfassung
Die Schwachstelle CVE-2026-14695 betrifft das SourceCodester Multi-Vendor Online Grocery Management System in Version 1.0. Eine SQL-Injection-Anfälligkeit wurde in der Registrierungskomponente identifiziert, die eine Remote-Ausnutzung ohne Authentifizierung ermöglicht. Das Exploit ist öffentlich verfügbar und wird aktiv im Feld beobachtet.
Betroffene Systeme
- SourceCodester Multi-Vendor Online Grocery Management System 1.0
- Komponente: Registration Handler
- Kritische Datei: classes/Users.php
- Betroffene Funktion: save_client()
Technische Details
Schweregrad: High (CVSS 7.3)
Angriffsvektor: Network (CVSS:3.1/AV:N)
Die Vulnerability existiert in der save_client()-Funktion der Klasse Users.php. Das Parameter „Name“ wird nicht korrekt validiert oder gefiltert, bevor es in SQL-Queries verwendet wird. Dies ermöglicht einem Angreifer, beliebige SQL-Befehle einzuschleusen.
Der Exploit kann während der Benutzerregistrierung durch Manipulation des Name-Feldes durchgeführt werden. Eine Authentifizierung ist nicht erforderlich, da die Registrierungsfunktion öffentlich zugänglich ist.
Empfohlene Massnahmen
- Sofortmassnahme: Einrichtung von Web Application Firewall (WAF)-Regeln zur Erkennung SQL-Injection-Muster in Registrierungsanfragen
- Eingabevalidierung: Implementierung strikter Validierungen fĂĽr das Name-Feld (nur alphanumerische Zeichen und Sonderzeichen zulassen)
- Prepared Statements: Verwendung parametrisierter Queries statt String-Konkatenation
- Monitoring: Aktivierung von Datenbank-Query-Logging zur Detektion verdächtiger Aktivitäten
- Upgrade: Suche nach verfĂĽgbaren Security-Updates des Herstellers
Bewertung
Diese Schwachstelle stellt ein erhebliches Risiko dar, da SQL-Injection vollständigen Zugriff auf die Datenbank ermöglicht. Datenbankabfragen könnten manipuliert, Daten exfiltriert oder gelöscht werden. Die öffentliche Verfügbarkeit des Exploits erhöht das Angriffsrisiko deutlich. Eine zeitnahe Remediation ist erforderlich.
„`