„`html
Zusammenfassung
Eine SQL-Injection-Schwachstelle wurde in SourceCodester Class and Exam Timetabling System Version 1.0 entdeckt. Die Vulnerability ermöglicht es Angreifern, über den Parameter ID in der Datei /edit_exam.php beliebige SQL-Befehle auszuführen. Die Schwachstelle weist einen CVSS-Score von 7.3 auf und wird als High-Severity-Vulnerability klassifiziert. Der Exploit wurde bereits öffentlich offengelegt.
Betroffene Systeme
Folgende Systeme sind von dieser Vulnerability betroffen:
- SourceCodester Class and Exam Timetabling System Version 1.0
- Alle Installationen mit aktiviertem /edit_exam.php Modul
- Systeme ohne aktuelle Sicherheitspatches
Technische Details
Die Schwachstelle befindet sich im Dateiverarbeitungsmechanismus der Datei /edit_exam.php. Der Parameter ID wird nicht ausreichend validiert oder escaped, bevor dieser in SQL-Abfragen verwendet wird. Dies ermöglicht Angreifern, UNION-basierte oder Boolean-basierte SQL-Injections durchzuführen.
Angriffsvektor: Network (CVSS:3.1/AV:N)
Komplexität: Low
Ein Angreifer kann durch Manipulation des ID-Parameters gezielt Datenbankabfragen modifizieren. Dadurch ist es möglich, auf sensible Datenbankeinträge zuzugreifen oder diese zu manipulieren.
Empfohlene Massnahmen
- Sofortig: Beschränkung des Zugriffs auf /edit_exam.php durch Firewallregeln oder Web Application Firewall (WAF)
- Eingabevalidierung: Implementierung strenger Input-Validierung fĂĽr den ID-Parameter (Whitelist-Ansatz)
- Prepared Statements: Verwendung von Prepared Statements oder Parameterized Queries statt direkter SQL-Konkatenation
- Patch: Warten auf offizielle Sicherheitspatches des Herstellers und zeitnahe Installation
- Monitoring: Erhöhte Überwachung von Datenbankzugriffen und verdächtigen Aktivitäten
Bewertung
Die CVSS 3.1 Bewertung von 7.3 (High) wird durch die Netzwerkerreichbarkeit, geringe Angriffskompl und hohe Auswirkungen auf die Datenbankintegrität begründet. Aufgrund der öffentlichen Verfügbarkeit des Exploits besteht ein hohes Risiko für aktive Angriffe.
„`