„`html
Zusammenfassung
Open ISES Tickets in Versionen vor 3.44.2 weist eine SQL-Injection-Anfälligkeit in der Datei tables.php auf. Die Schwachstelle ermöglicht authentifizierten Angreifern, durch manipulierte POST-Parameter SQL-Abfragen zu verändern und auf Datenbankbestände zuzugreifen, diese zu modifizieren oder zu löschen. Der Schweregrad wird mit „High“ (CVSS 7.1) bewertet.
Betroffene Systeme
Open ISES Tickets Versionen vor 3.44.2 sind betroffen. Die Schwachstelle tritt unabhängig vom Betriebssystem auf, da sie in der PHP-Anwendungslogik verankert ist. Alle Installationen mit Standard-Konfiguration und aktiven Benutzerkonten sind gefährdet.
Technische Details
Die Anfälligkeit befindet sich in der Datei tables.php, wo mehrere POST-Parameter (tablename, indexname, sortby) direkt in SQL-Abfragen konkateniert werden. Diese Parameter werden als Tabellen- und Spaltennamen in dynamisch konstruierten SELECT-, UPDATE- und DELETE-Statements verwendet, ohne vorherige Validierung oder Präparation.
Ein authentifizierter Angreifer kann speziell konstruierte Anfragen senden, um die Semantik der SQL-Abfrage zu verändern. Durch gezieltes Escaping oder Injection von SQL-Syntax lassen sich:
- Sensible Datenbankinhalte auslesen
- Datensätze unberechtigt modifizieren
- Datenbankstrukturen zerstören oder manipulieren
Die Anfälligkeit erfordert gültige Authentifizierung, wodurch der Schweregrad von einem kritischen auf einen hohen Wert reduziert wird.
Empfohlene Massnahmen
Eine unmittelbare Aktualisierung auf eine gepatchte Version wird empfohlen, sobald verfĂĽgbar. Bis dahin sollten folgende MaĂźnahmen implementiert werden:
- Zugriff auf Open ISES Tickets auf vertrauenswürdige Netzwerke beschränken
- Benutzerkonten regelmäßig überprüfen und unnötige Accounts deaktivieren
- Datenbankaktivitäten protokollieren und überwachen
- Web Application Firewall (WAF) zur Filterung verdächtiger SQL-Muster einsetzen
Bewertung
Mit einem CVSS-Score von 7.1 stellt diese Schwachstelle ein erhebliches Risiko dar. Die Kombination aus authentifiziertem Zugriff und umfassenden Datenbankmanipulationsmöglichkeiten erfordert zeitnahe Sicherheitsmaßnahmen. Ein veröffentlichter Patch ist derzeit nicht verfügbar.
„`