„`html
Zusammenfassung
Eine kritische SQL-Injection-Sicherheitslücke wurde in der Hanwang e-Face General Management Platform Version 6.3.5.4 identifiziert. Die Schwachstelle ermöglicht es Angreifern, über Manipulation des Parameters „order“ in der Datei /sysAuthStr/querySysAuthStr.do SQL-Code auszuführen. Der CVSS-Score von 7.3 klassifiziert diese als High-Severity-Vulnerability. Ein öffentlich verfügbarer Exploit existiert bereits.
Betroffene Systeme
- Hanwang e-Face General Management Platform 6.3.5.4
- Potentiell weitere Versionen der Plattform
- Alle Deployments ohne Sicherheitspatches
Technische Details
Angriffsvektor: Network (CVSS-Vektor: CVSS:3.1/AV:N)
Vulnerable Komponente: Das Authentifizierungsmodul unter dem Pfad /sysAuthStr/querySysAuthStr.do weist unzureichende Input-Validierung auf. Der Parameter „order“ wird nicht korrekt gefiltert und direkt in SQL-Queries integriert.
Ausnutzung: Angreifer können durch manipulation des „order“-Parameters SQL-Injection-Payloads einschleusen. Dies ermöglicht Datenbankabfragen, Datenexfiltration, oder Datenbankmanipulation.
Authentifizierung erforderlich: Nein. Die Vulnerability kann unauthentifiziert exploitet werden, was die Kritikalität erhöht.
Empfohlene Massnahmen
- Sofortmassnahmen: Implementieren Sie Web Application Firewalls (WAF) mit SQL-Injection-Signatures
- Netzwerk-Isolation: Beschränken Sie den Zugriff auf /sysAuthStr/querySysAuthStr.do auf notwendige IP-Ranges
- Monitoring: Überwachen Sie Datenbankzugriffe auf verdächtige Queries
- Patch: Warten Sie auf offizielles Sicherheitsupdate vom Hersteller
- Alternative: Erwägen Sie Migration zu gepatchten Versionen
Bewertung
Risiko: Hoch. Die Kombination aus öffentlich verfügbarem Exploit, fehlenden Patches und unauthentifiziertem Zugriff stellt ein erhebliches Risiko dar. Systeme mit Internetzugang sind besonders gefährdet. Sofortige Massnahmen sind erforderlich.
„`