„`html
Zusammenfassung
In OFCMS Version 1.1.3 wurde eine SQL-Injection-Anfälligkeit in der Query-Funktion des SystemDictController identifiziert. Die Schwachstelle ermöglicht es Angreifern, beliebige SQL-Befehle über die JSON Query Interface auszuführen. Mit einem CVSS-Score von 6.3 wird die Anfälligkeit als Medium-Risiko klassifiziert. Ein öffentlich verfügbarer Exploit existiert bereits.
Betroffene Systeme
Betroffene Versionen: OFCMS 1.1.3
Komponente: \ofcms-admin\src\main\java\com\ofsoft\cms\admin\controller\system\SystemDictController.java
Interface: JSON Query Interface (Query-Funktion)
Systeme, die OFCMS 1.1.3 produktiv einsetzen, sind potenziell betroffen.
Technische Details
Die Anfälligkeit liegt in der unzureichenden Eingabevalidierung der Query-Funktion vor. Benutzereingaben werden nicht ordnungsgemäß bereinigt, bevor sie in SQL-Abfragen verarbeitet werden. Dies ermöglicht einem Angreifer, SQL-Metazeichen einzuschleusen und die Datenbanklogik zu manipulieren.
Angriffsvektor: Netzwerk-basiert / Remote
Authentifizierung: Erforderlichkeit unklar, jedoch wahrscheinlich über öffentlich zugängliche JSON-API möglich
Impact: Potenzieller Datenzugriff, Datenmanipulation oder Datenverlust
Der öffentlich verfügbare Exploit erhöht die Ausnutzungswahrscheinlichkeit erheblich.
Empfohlene Massnahmen
- Sofortiges Update auf eine patched Version durchfĂĽhren (falls verfĂĽgbar)
- Input-Validierung und Parametrisierte Abfragen (Prepared Statements) implementieren
- Web Application Firewall (WAF) einsetzen zur Filterung verdächtiger Anfragen
- Datenbankzugriffe auf minimale erforderliche Berechtigungen beschränken
- Regelmäßige Sicherheits-Audits durchführen
- Zugriffslogs ĂĽberwachen auf Anzeichen von Exploitation
- Projektteam um Statusupdate zum Patch kontaktieren
Bewertung
CVSS-Score: 6.3 (Medium)
VerfĂĽgbarkeit eines Patches: Nein
Exploit-Status: Ă–ffentlich verfĂĽgbar
Die Kombination aus öffentlichem Exploit, fehlender Patch und Netzwerk-Zugriffsmöglichkeit macht eine zeitnahe Mitigation erforderlich.
„`