„`html
Zusammenfassung
In Open ISES Tickets vor Version 3.44.2 wurden hartcodierte MySQL-Datenbankverbindungsanmeldedaten direkt im Quellcode der Datei import_mdb.php hinterlegt. Diese Anmeldedaten (Host, Benutzername, Passwort und Datenbankname) sind in das öffentliche Repository committed und damit für jeden Benutzer einsehbar. Dies ermöglicht potenziellen Angreifern, auf gültige Konfigurationswerte zuzugreifen, die in produktiven Installationen verwendet werden könnten.
Betroffene Systeme
Open ISES Tickets in allen Versionen vor 3.44.2 sind von dieser Schwachstelle betroffen. Das Problem betrifft alle Installationen, die auf Code aus dem betroffenen Versionszeitraum basieren und die import_mdb.php-Datei verwenden.
Technische Details
Die Schwachstelle besteht in der unsicheren Behandlung von Sicherheitsanmeldedaten in der Datei import_mdb.php. Statt externe Konfigurationsdateien oder Umgebungsvariablen zu nutzen, wurden die Verbindungsdaten direkt im PHP-Quellcode hardcodiert. Ein Angreifer, der Zugriff auf das Repository hat, kann diese Anmeldedaten auslesen und möglicherweise zur Authentifizierung gegen die Backend-Datenbank verwenden.
Mit einem CVSS-Score von 8.1 (High) wird diese Schwachstelle als kritisch eingestuft. Der Angriffsvektor ist Network-basiert, was bedeutet, dass die Exploitation über das Netzwerk möglich ist.
Empfohlene Massnahmen
Sofortige Massnahmen: Aktualisieren Sie Open ISES Tickets auf Version 3.44.2 oder später. Falls ein Update nicht unmittelbar möglich ist, überprüfen Sie die import_mdb.php-Datei und ersetzen Sie die hartcodierten Anmeldedaten durch externe Konfigurationsdateien oder Umgebungsvariablen. Ändern Sie sofort die Datenbankzugangsdaten, insbesondere wenn die Installation öffentlich zugänglich ist.
Langfristige Massnahmen: Implementieren Sie Secrets-Management-Lösungen. Führen Sie regelmäßige Code-Reviews durch und nutzen Sie automatisierte Scanning-Tools zur Erkennung hardcodierter Credentials.
Bewertung
Diese Schwachstelle stellt ein erhebliches Sicherheitsrisiko dar. Die öffentliche Verfügbarkeit von Datenbankzugangsdaten ermöglicht direkten unbefugten Zugriff auf sensible Daten. Sofortige Massnahmen sind dringend erforderlich.
„`