„`html
CVE-2026-78202: Unrestricted File Upload in itsourcecode Payroll System
Zusammenfassung
In der itsourcecode Payroll System Version 1.0 wurde eine kritische Schwachstelle identifiziert, die es Angreifern ermöglicht, beliebige Dateien hochzuladen. Die Vulnerability betrifft die Funktion save_settings in der Datei admin_class.php und wird durch unzureichende Validierung des Parameters img ausgelöst. Der Exploit ist öffentlich verfügbar.
Betroffene Systeme
- itsourcecode Payroll System 1.0 und möglicherweise vorherige Versionen
- Alle Installationen ohne Security-Updates
Technische Details
Schweregrad: High (CVSS 7.3)
Angriffsvektor: Network
Anforderungen: Keine besonderen Authentifizierungsanforderungen für Remote-Ausnutzung dokumentiert
Die Schwachstelle existiert in der Admin-Verwaltungsfunktion zur Speicherung von Einstellungen. Die Parameter-Validierung für Datei-Uploads ist unzureichend implementiert. Ein Angreifer kann durch Manipulation des img-Parameters beliebige Dateitypen hochladen, ohne dass Dateiendungen oder MIME-Type-Überprüfungen stattfinden. Dies ermöglicht das Hochladen von ausführbarem Code (PHP, JSP, etc.), was zu Remote Code Execution (RCE) führen kann.
Empfohlene Massnahmen
- Sofortmassnahmen: Systeme offline nehmen oder Admin-Zugriff beschränken bis ein Patch verfügbar ist
- Input-Validierung: Whitelist erlaubter Dateitypen implementieren
- File-Permissions: Upload-Verzeichnis nicht ausführbar konfigurieren
- Web Application Firewall: Upload-Anfragen monitoren und verdächtige Parameter blockieren
- Monitoring: Logs der admin_class.php auf Exploitierungsversuche prüfen
- Patch abwarten: Hersteller kontaktieren für Security-Update
Bewertung
Die Schwachstelle stellt eine erhebliche Sicherheitsbedrohung dar. Da kein Patch verfügbar ist und der Exploit öffentlich gemacht wurde, ist eine schnelle Reaktion erforderlich. Betroffene Organisationen sollten priorisiert ihre Systeme überprüfen und Schutzmaßnahmen implementieren.
„`