„`html
Zusammenfassung
Eine SQL-Injection-Schwachstelle wurde in BeikeShop bis Version 1.6.0.22 des Herstellers Chengdu Everbrite Network Technology identifiziert. Die Vulnerabilität befindet sich in der Admin Design Builder Endpoint-Komponente und ermöglicht eine Remote-Code-Execution durch manipulierte Parameter. Die Sicherheitslücke ist öffentlich bekannt und wird bereits aktiv ausgenutzt.
Betroffene Systeme
Betroffen sind BeikeShop-Installationen in den Versionen bis einschließlich 1.6.0.22. Das E-Commerce-System wird weltweit in verschiedenen Deployments eingesetzt. Systeme ohne aktuelle Sicherheits-Patches sind unmittelbar gefährdet.
Technische Details
Angriffsvektor: Network (Remote)
Angriffsvektor-Details: Die Schwachstelle liegt in der Datei beike/Admin/Routes/admin.php. Der Parameter settings.value wird nicht hinreichend validiert, wodurch SQL-Injection-Angriffe ermöglicht werden. Ein Angreifer kann manipulierte SQL-Statements über den Admin Design Builder absetzen.
CVSS v3.1 Score: 6.3 (Medium)
Exploitability: Ă–ffentlich verfĂĽgbar
Empfohlene Massnahmen
- Sofortig: Deployment des bereitgestellten Patches (Commit-Hash: 2fa9805411088069fcc3b0c15b2f1f33d6e09958)
- Alternativ: Aktualisierung auf eine gesicherte Version > 1.6.0.22
- Monitoring: Überwachung der Admin-Logs auf verdächtige Zugriffe auf die Admin Design Builder Endpoint
- WAF-Regeln: Implementierung von Input-Validierung gegen SQL-Injection-Patterns im Admin-Panel
- Zugriffskontrolle: Einschränkung des Admin-Zugriffs auf vertrauenswürdige IP-Adressen
Bewertung
Die Schwachstelle stellt ein erhebliches Sicherheitsrisiko dar, da SQL-Injection zu Datenbankmanipulation, Datenlecks und potenzieller Systemkompromittierung führt. Die öffentliche Verfügbarkeit des Exploits erhöht das Angriffsrisiko erheblich. Eine zeitnahe Behebung ist dringend erforderlich.
„`