„`html
Zusammenfassung
Eine SQL-Injection-Schwachstelle wurde in MingSoft MCMS bis Version 3.0.6 identifiziert. Die Vulnerability betrifft die Funktion ModelDataImpl.queryDiyFormData in der Datei /mdiy/form/data/list.do der Komponente ms-mdiy. Durch Manipulation des Parameters formFields können Angreifer SQL-Befehle einschleusen und beliebige Datenbankoperationen ausführen. Das Exploit wurde öffentlich offengelegt.
Betroffene Systeme
Die Vulnerability betrifft folgende Versionen und Konfigurationen:
- MingSoft MCMS Version 3.0.6 und frühere Versionen
- Installationen mit aktivierter ms-mdiy Komponente
- Systeme mit öffentlichem Zugriff auf
/mdiy/form/data/list.do
Technische Details
Die SQL-Injection-Schwachstelle existiert in der Verarbeitung des formFields-Parameters. Die Anwendung validiert oder escaped Benutzereingaben unzureichend, bevor diese in SQL-Queries eingebunden werden. Angreifer können durch spezifisch konstruierte Payloads die Datenbankabfragen manipulieren.
Angriffsszenario: Ein nicht authentifizierter Angreifer sendet eine manipulierte HTTP-Request an den anfälligen Endpoint. Die eingeschleuste SQL-Syntax wird vom Backend ausgeführt, was zu Datenbankzugriff, -exfiltration oder -manipulation führt.
Empfohlene Massnahmen
- Sofortmaßnahmen: Web Application Firewall (WAF) Regeln implementieren zur Filterung verdächtiger SQL-Patterns im
formFields-Parameter - Netzwerk-Isolation: Zugriff auf
/mdiy/form/data/list.dobeschränken - Monitoring: Logs auf SQL-Injection-Versuche analysieren
- Langfristig: Update auf eine gepatchte Version durchführen oder die ms-mdiy Komponente deaktivieren, sofern nicht erforderlich
- Code-Review: Alle Parameter im Kontext von Datenbankabfragen auf sichere Verarbeitung prüfen
Bewertung
Mit einem CVSS-Score von 7.3 (High) besteht erhebliches Risiko. Die Kombination aus Netzwerkzugänglichkeit, fehlender Authentifizierungsanforderung und der Möglichkeit der Datenbankmanipulation erfordert priorisierte Remediation. Die fehlende Vendor-Reaktion verschärft die Situation zusätzlich.
„`