„`html
Zusammenfassung
Die Schwachstelle CVE-2026-78198 betrifft SourceCodester Simple Online Food Ordering System in Version 1.0. Es handelt sich um eine SQL-Injection-Vulnerabilität mit hohem Schweregrad (CVSS 7.3), die eine Remote-Ausnutzung ermöglicht. Die Sicherheitslücke wurde bereits öffentlich offengelegt und ist aktiv angreifbar.
Betroffene Systeme
- SourceCodester Simple Online Food Ordering System Version 1.0
- Alle Installationen ohne verfĂĽgbare Patches
- Systeme mit administrativen AJAX-Funktionen
Technische Details
Die Vulnerabilität existiert in der Datei /fos/admin/ajax.php bei der Verarbeitung der GET-Anfrage mit dem Parameter action=add_to_cart. Der kritische Parameter pid (Produkt-ID) wird unzureichend validiert und in SQL-Abfragen verwendet, ohne korrekte Prepared Statements oder Parameterisierung einzusetzen.
Angreifer können durch manipulierte SQL-Syntax im pid-Parameter:
- Datenbankabfragen modifizieren
- Unberechtigt auf Daten zugreifen
- Datensätze einsehen, ändern oder löschen
- Potentiell Datenbankadministrator-Befehle ausfĂĽhren
Angriffsvektor: Netzwerk-basiert, keine Authentifizierung erforderlich
Empfohlene Massnahmen
- Sofortige Massnahme: Betroffene Systeme vom öffentlichen Netzwerk isolieren
- Input-Validierung: Strikte Validierung des
pid-Parameters auf numerische Werte implementieren - Prepared Statements: Alle SQL-Queries mit parametrisierten Abfragen neu schreiben
- Datenbank-Berechtigungen: Minimale Privilegien für Datenbankbenutzer gewährleisten
- WAF-Regeln: Web Application Firewall gegen SQL-Injection konfigurieren
- Monitoring: Logs auf verdächtige SQL-Patterns überwachen
- Update abwarten: Sicherheits-Patches vom Hersteller priorisieren
Bewertung
Mit CVSS 7.3 (High) und öffentlicher Exploit-Verfügbarkeit besteht akutes Risiko. Die fehlende Patch-Verfügbarkeit erfordert sofortige Mitigationsmassnahmen. Diese Schwachstelle sollte mit höchster Priorität adressiert werden.
„`