„`html
Zusammenfassung
In der SourceCodester Class and Exam Timetabling System Version 1.0 wurde eine kritische SQL-Injection-Schwachstelle identifiziert. Die Vulnerabilität existiert in der Datei /edit_rooma.php und ermöglicht es Angreifern, durch Manipulation des ID-Parameters unbefugte SQL-Befehle auszuführen. Mit einem CVSS-Score von 7.3 wird die Schwachstelle als „High“ eingestuft und stellt eine erhebliche Sicherheitsbedrohung dar.
Betroffene Systeme
Die SQL-Injection-Schwachstelle betrifft SourceCodester Class and Exam Timetabling System in der Version 1.0. Das System wird in verschiedenen Umgebungen eingesetzt. Administratoren sollten überprüfen, ob ihre Installationen betroffen sind und entsprechende Maßnahmen einleiten.
Technische Details
Die Schwachstelle ermöglicht SQL-Injection durch unsichere Verarbeitung des ID-Parameters in der Webanwendung /edit_rooma.php. Eingabevalidierung und Parametrisierung fehlen, sodass Angreifer SQL-Metazeichen direkt in die Abfrage injizieren können. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass keine lokalen Zugriffe erforderlich sind. Der Exploit wurde bereits öffentlich gemacht und ist somit frei verfügbar.
Empfohlene Massnahmen
- Sofortige Mitigationen: Web Application Firewall (WAF) aktivieren, um SQL-Injection-Pattern zu blockieren
- Input Validation: Strenge Validierung aller Eingabeparameter implementieren
- Prepared Statements: Parametrisierte SQL-Anfragen verwenden
- Least Privilege: Datenbankberechtigungen auf das Minimum reduzieren
- Monitoring: Verdächtige Datenbankaktivitäten überwachen
- Update: Auf eine gepatchte Version upgraden, sobald verfügbar
Bewertung
Schweregrad: High (CVSS 7.3)
Patch-Status: Kein Patch verfügbar
Exploit-Status: Öffentlich bekannt
Die Kombination aus verfügbarem Exploit und fehlender Patch macht eine umgehende Behandlung erforderlich. Betroffene Systeme sollten bis zur Behebung isoliert oder zusätzlich geschützt werden.
„`