„`html
Zusammenfassung
In der Shenzhen Sixun Software Sixun Shanghui Group Business Management System Version 10 wurde eine SQL-Injection-Schwachstelle entdeckt. Die Vulnerabilität ermöglicht es Angreifern, durch Manipulation des Parameters tableno in der API-Schnittstelle /api/Dinner/PayConfig beliebige SQL-Befehle auszuführen. Mit einem CVSS-Score von 7.3 wird die Schwachstelle als hochgefährlich eingestuft.
Betroffene Systeme
Betroffen ist die Shenzhen Sixun Software Sixun Shanghui Group Business Management System Version 10 und möglicherweise weitere Versionen. Das System wird in verschiedenen Organisationen für Geschäftsprozesse eingesetzt. Der genaue Umfang der betroffenen Installationen ist noch nicht vollständig dokumentiert.
Technische Details
Die Schwachstelle befindet sich im Endpoint /api/Dinner/PayConfig. Der Parameter tableno wird nicht ausreichend validiert oder gefiltert, bevor er in eine SQL-Abfrage integriert wird. Dies ermöglicht die Einschleusung von SQL-Code durch einen Remote-Angreifer ohne Authentifizierung.
Ein Angreifer könnte beispielsweise folgende Operationen durchführen:
- Auslesen sensibler Datenbankeinträge
- Manipulation oder Löschung von Daten
- Potenzielle SystemĂĽbernahme bei erweiterten Datenbankrechten
Das öffentlich verfügbare Exploit-Code deutet auf eine praktische Ausnutzbarkeit hin.
Empfohlene Massnahmen
- Sofortige Isolation: Betroffene Systeme sollten vom öffentlichen Netz trennen
- Eingabevalidierung: Implementierung von Whitelist-basierten Validierungen fĂĽr den Parameter
tableno - Prepared Statements: Verwendung von parametrisierten Abfragen statt String-Konkatenation
- WAF-Regeln: Deployment von Web Application Firewall-Regeln zur SQL-Injection-Erkennung
- Monitoring: Erhöhte Protokollierung und Überwachung der API-Aufrufe
- Vendor-Kontakt: Eskalation zum Softwarehersteller fĂĽr Patch-VerfĂĽgbarkeit
Bewertung
CVSS v3.1: 7.3 (High) – Netzwerkbasierter Angriff ohne Authentifizierung mit hohem Integritäts- und VerfĂĽgbarkeitsrisiko. Die fehlende Herstellerreaktion und öffentliche Exploit-VerfĂĽgbarkeit erhöhen das Angriffsrisiko erheblich. Schnelles Handeln ist erforderlich.
„`