„`html
Zusammenfassung
Eine SQL-Injection-Schwachstelle in CiviCRM bis Version 6.18.alpha1 ermöglicht authentifizierten Benutzern mit Staff-Berechtigung, die gesamte Datenbank auszulesen. Die Vulnerabilität befindet sich in der Kontaktsuchfunktion und wird durch unsanitierte Benutzereingaben in der RLIKE-Klausel verursacht. Mit CVSS 8.8 wird diese als High-Severity eingestuft.
Betroffene Systeme
Die Schwachstelle betrifft CiviCRM in den Versionen bis einschließlich 6.18.alpha1. Besonders gefährdet sind Installationen mit mehreren Staff-Benutzern und sensiblen Datenbeständen wie Spender- und Mitgliederdaten. Alle Betriebssysteme und Plattformen, auf denen CiviCRM läuft, sind potentiell betroffen.
Technische Details
Die Vulnerability liegt in der Contact Search-Funktionalität, wo die RLIKE-Klausel benutzerkontrollierte Parameter direkt in die SQL-Query einfügt, ohne diese zu validieren oder zu escapen. Ein Angreifer mit Staff-Level-Zugriff kann mittels speziell crafted Suchanfragen beliebige SQL-Befehle ausführen und so auf alle Datenbankinhalte zugreifen.
Der Angriffsvektor ist netzwerkbasiert, erfordert jedoch eine vorherige Authentifizierung. Dies reduziert die Angriffsfläche, da nur interne Benutzer die Schwachstelle ausnutzen können.
Empfohlene Massnahmen
- ĂśberprĂĽfen Sie Ihre CiviCRM-Version sofort auf Betroffenheit
- Beschränken Sie Staff-Berechtigungen auf notwendiges Minimum
- Implementieren Sie Zugriffskontrolle und Monitoring für Datenbankaktivitäten
- Überwachen Sie Kontaktsuchvorgänge auf verdächtige Muster
- Warten Sie auf offizielle Sicherheitspatches und installieren Sie diese zeitnah
- FĂĽhren Sie bei Bedarf ein Datenmigration auf eine gepatchte Version durch
Bewertung
Mit einem CVSS-Score von 8.8 ist dies eine kritische Vulnerability fĂĽr CiviCRM-Installationen. Die Kombination aus direktem Datenbankzugriff und Zugang zu sensiblen Spender-/Mitgliederdaten erfordert sofortige MaĂźnahmen. Da noch kein Patch verfĂĽgbar ist, sollten SchutzmaĂźnahmen auf Anwendungs- und Netzwerkebene priorisiert werden.
„`