„`html
Zusammenfassung
Die Schwachstelle CVE-2026-10172 betrifft das Bdtask Multi-Store Inventory Management System in Version 1.0. Es handelt sich um eine Datei-Upload-SicherheitslĂĽcke mit dem CVSS-Score von 6.3 (Medium). Die Vulnerability ermöglicht unbeschränkte Datei-Uploads durch Manipulation des Parameters „module“ in der Upload-Funktion. Ein öffentlich verfĂĽgbarer Exploit existiert bereits.
Betroffene Systeme
- Software: Bdtask Multi-Store Inventory Management System
- Version: 1.0
- Betroffene Datei: application/modules/dashboard/controllers/Module.php
- Angriffsvektor: Network (remote ausfĂĽhrbar)
- VerfĂĽgbarkeit: Ă–ffentlicher Exploit vorhanden
Technische Details
Die Schwachstelle befindet sich in der Upload-Funktion des Module-Controllers. Eine unzureichende Validierung des Parameters „module“ ermöglicht Angreifern, beliebige Dateitypen auf den Server hochzuladen, ohne dass ausreichende SicherheitsprĂĽfungen durchgefĂĽhrt werden.
Potenzielle Auswirkungen umfassen:
- Remote Code Execution (RCE) durch Upload von PHP-Shells oder anderen ausfĂĽhrbaren Skripten
- Kompromittierung der Systemintegrität
- Unbefugter Zugriff auf sensible Inventardaten
- Laterale Bewegung im Netzwerk nach erfolgreicher Kompromittierung
Empfohlene Massnahmen
- SofortmaĂźnahme: Systeme mit dieser Version vom Produktivnetz isolieren oder deaktivieren
- Zugriffskontrolle: Upload-Funktionalität durch Web Application Firewall (WAF) blockieren
- Validierung: Implementierung strenger Datei-Typ- und Größenprüfungen
- Monitoring: Logs auf verdächtige Upload-Aktivitäten überprüfen
- Update: Auf eine gepatchte Version upgraden, sobald verfĂĽgbar
- Whitelist: Erlaubte Dateitypen auf ein Minimum beschränken
Bewertung
| CVSS Score | 6.3 (Medium) |
| Patch-Status | Nicht verfĂĽgbar |
| Exploit-Status | Ă–ffentlich bekannt |
| Handlungspriorität | Hoch |
„`