„`html
Zusammenfassung
Eine kritische SicherheitslĂĽcke wurde in SourceCodester Online Examination & Learning Management System Version 1.0 identifiziert. Die Vulnerabilität ermöglicht es Angreifern, durch Manipulation des Parameters „role“ in der Datei register.php eine fehlerhafte Privilegienverwaltung auszulösen. Mit einem CVSS-Score von 7.3 wird diese Schwachstelle als High-Risk eingestuft und stellt eine ernsthafte Bedrohung dar.
Betroffene Systeme
Folgende Komponenten und Versionen sind betroffen:
- SourceCodester Online Examination & Learning Management System 1.0
- Registration Endpoint (register.php)
- Alle Installationen ohne vorhandene Patches
Technische Details
Die Schwachstelle befindet sich in der Registrierungsfunktion der Anwendung. Der Registration Endpoint (register.php) validiert die Eingabe des Parameters „role“ nicht ausreichend. Ein entfernter Angreifer kann diesen Parameter manipulieren und sich selbst erhöhte Privilegien zuweisen. Dies ermöglicht den Zugriff auf administratives Funktionen ohne entsprechende Authentifizierung.
Angriffsvektor: Network (Netzwerk)
Exploitierbarkeit: Der Exploit wurde veröffentlicht und ist potenziell einsatzfähig.
Die Schwachstelle erfordert keine komplexen Vorbedingungen und kann direkt ĂĽber HTTP-Requests ausgenutzt werden.
Empfohlene Massnahmen
- Sofortmassnahme: Input-Validierung fĂĽr den „role“-Parameter implementieren
- Server-seitige Kontrollen: Benutzerrollen nur serverseitig zuweisen, nicht basierend auf Client-Input
- Monitoring: Sicherheitslogs auf verdächtige Registrierungsaktivitäten überwachen
- Update: Warten Sie auf einen offiziellen Patch des Herstellers
- Interim-Lösung: WAF-Regeln zur Filterung manipulierter Role-Parameter konfigurieren
Bewertung
CVSS v3.1 Score: 7.3 (High)
Patch-Status: Kein offizieller Patch verfĂĽgbar
Priorität: Kritisch – Unmittelbare Handlung erforderlich
„`