„`html
Zusammenfassung
Eine SQL-Injection-Schwachstelle wurde in CodeAstro Leave Management System Version 1.0 identifiziert. Die Anfälligkeit befindet sich in der Datei /admin/delete_leave_type.php und wird durch unzureichende Eingabevalidierung des Parameters „leave_type“ verursacht. Der öffentlich bekannte Exploit ermöglicht unauthentifizierten Angreifern die Remote-Ausführung von SQL-Befehlen.
Betroffene Systeme
CodeAstro Leave Management System Version 1.0 und möglicherweise frühere Versionen. Alle Installationen ohne Sicherheitspatches sind betroffen, unabhängig vom Betriebssystem.
Technische Details
Die Schwachstelle resultiert aus fehlender Eingabevalidierung und Prepared Statements im administrativen Modul. Der Parameter „leave_type“ in der GET/POST-Anfrage an /admin/delete_leave_type.php wird direkt in SQL-Abfragen eingebunden, ohne diese zu desinfizieren.
Angriffsvektor: Netzwerk-basiert, keine Authentifizierung erforderlich
Beispiel-Payload: Ein Angreifer kann Befehle wie folgt injizieren: `1′ OR ‚1‘=’1` oder `1; DROP TABLE leave_types;–` um Datenbankoperationen durchzuführen.
CVSS v3.1 Score: 6.3 (Medium) – Ermöglicht Datenbeschaffung und Datenmanipulation mit mittlerem Angriffsaufwand.
Empfohlene Massnahmen
- Sofortige Maßnahmen: Einsatz von Web Application Firewalls (WAF) zur Filterung verdächtiger SQL-Befehle
- Eingabevalidierung: Implementierung strikter Whitelisting-Regeln für den Parameter „leave_type“
- Prepared Statements: Verwendung parameterisierter Abfragen statt String-Konkatenation
- Datenbank-Zugriffsrechte: Reduzierung der Berechtigungen des Datenbankbenutzers
- Monitoring: Überwachung verdächtiger Datenbankzugriffe und Fehlermeldungen
- Software-Update: Warten auf offizielle Patches des Herstellers
Bewertung
Die Schwachstelle stellt ein erhebliches Sicherheitsrisiko dar, da sie Datenlecks und -manipulation ermöglicht. Die öffentliche Verfügbarkeit von Exploits erhöht das Angriffsrisiko erheblich. Unmittelbare Abhilfemaßnahmen sind erforderlich.
„`