„`html
CVE-2026-48239: SQL Injection in Open ISES Tickets
Zusammenfassung
In Open ISES Tickets vor Version 3.44.2 wurde eine SQL-Injection-Lücke in der Datei ajax/reports.php identifiziert. Der POST-Parameter tick_id wird unsanitiert direkt in die WHERE-Klausel von SELECT-Statements des Incidents Summary Reports eingefügt. Dies ermöglicht authentifizierten Angreifern, datenbankschädigende Abfragen auszuführen.
Betroffene Systeme
- Open ISES Tickets Versionen vor 3.44.2
- Alle Plattformen und Betriebssysteme
- Installationen mit aktiviertem Reporting-Modul
Technische Details
Die Schwachstelle liegt in der fehlerhaften Eingabevalidierung des tick_id-Parameters. Die Anwendung konkateniert den Parameter direkt in SQL-Abfragen ohne Prepared Statements oder Escape-Mechanismen:
SELECT ... WHERE tick_id = '$_POST[tick_id]'
Authentifizierte Angreifer können Payload-Strings wie 1' OR '1'='1 oder 1'; DROP TABLE incidents;-- einschleusen. Dies ermöglicht:
- Unbefugter Datenzugriff auf Incidents und Tickets
- Datenmanipulation und -löschung
- Mögliche Datenbankzerstörung
Empfohlene Massnahmen
- Sofort: Open ISES Tickets auf Version 3.44.2 oder höher aktualisieren
- Eingabevalidierung für numerische Parameter implementieren
- Prepared Statements und Parameterized Queries verwenden
- Datenbankzugriffe mit minimalen Privilegien konfigurieren
- Web Application Firewall (WAF) regeln für SQL-Injection aktivieren
- Logs auf verdächtige Report-Zugriffe analysieren