„`html
Zusammenfassung
Eine SQL-Injection-Anfälligkeit wurde in Open ISES Tickets vor Version 3.44.2 identifiziert. Die Vulnerabilität befindet sich in der Datei ajax/statistics.php und ermöglicht authentifizierten Angreifern, die Datenbank zu kompromittieren. Der Schweregrad wird mit CVSS 7.1 bewertet.
Betroffene Systeme
Betroffen sind Open ISES Tickets-Installationen mit Versionsnummern unter 3.44.2. Dies umfasst eine Vielzahl von Deployments, die diesen Ticketing-System nutzen. Eine exakte Liste der betroffenen Organisationen ist nicht öffentlich verfügbar.
Technische Details
Die Vulnerabilität entsteht durch unsanitierte Eingabeverarbeitung in der ajax/statistics.php-Datei. Die POST-Parameter tick_id und f_tick_id werden direkt in WHERE-Klauseln von SELECT-Statements der Statistik-Rollup-Abfragen konkateniert, ohne vorherige Validierung oder Escaping.
Ein authentifizierter Angreifer kann speziell manipulierte Anfragen einreichen, um SQL-Syntaxe einzuschleusen. Dies ermöglicht es dem Angreifer:
- Unbefugten Lesezugriff auf Datenbankinhalte
- Datenmodifizierung oder -löschung
- Potenziell weitere Systemkompromittierung durch Datenbankausnutzung
Das Risiko ist auf authentifizierte Benutzer beschränkt, jedoch können bereits schwache oder kompromittierte Benutzerkonten als Angriffsvektor dienen.
Empfohlene Massnahmen
Sofortige Massnahmen sollten implementiert werden:
- Update auf Version 3.44.2 oder höher durchführen
- Eingabevalidierung und parameterisierte Abfragen ĂĽberprĂĽfen
- Datenbank-Zugriffsberechtigungen minimieren
- Audit-Logs der Datenbankaktivitäten überprüfen
- Web Application Firewall (WAF) einsetzen zur Abwehr typischer SQL-Injection-Muster
Bewertung
Mit einem CVSS-Score von 7.1 (High) stellt diese Vulnerabilität ein erhebliches Sicherheitsrisiko dar. Die Kombination aus Datenverletzungspotenzial und Authentifizierungsanforderung rechtfertigt eine zeitnahe Remediation.
„`