„`html
Zusammenfassung
Eine SQL-Injection-Schwachstelle wurde in der CodeAstro Leave Management System Version 1.0 identifiziert. Die Vulnerabilität betrifft die Datei /admin/search_staff_to_assign_pc.php und ermöglicht unauthentifizierten Angreifern die Manipulation von Datenbankabfragen durch unsanitized Input im Parameter „Name“. Der Exploit wurde bereits öffentlich offengelegt.
Betroffene Systeme
- CodeAstro Leave Management System Version 1.0
- Potentiell weitere Versionen mit ähnlicher Code-Basis
- Alle Installationen ohne Sicherheitspatches
Technische Details
Vulnerabilität: SQL Injection (CWE-89)
Angriffsvektor: Netzwerk-basiert, keine Authentifizierung erforderlich
Anfälliger Parameter: „Name“ in der Admin-Suchfunktion
Die fehlerhafte Input-Validierung in /admin/search_staff_to_assign_pc.php erlaubt es Angreifern, SQL-Metacharakter direkt in Datenbankabfragen einzuschleusen. Dies ermöglicht das Auslesen, Modifizieren oder Löschen von Datenbankeinträgen.
Empfohlene Massnahmen
- Sofortmassnahmen: Aktualisierung auf eine gepatchte Version durchfĂĽhren (sofern verfĂĽgbar)
- Eingangsvalidierung: Alle Benutzereingaben durch Prepared Statements oder Parameterized Queries verarbeiten
- Web Application Firewall: WAF-Regeln zur Erkennung von SQL-Injection-Versuchen implementieren
- Zugriffsbeschränkung: Admin-Interface auf vertrauenswürdige IP-Adressen beschränken
- Monitoring: Datenbankaktivitäten und verdächtige Queries überwachen
- Datenbank-Hardening: Least-Privilege-Prinzipien fĂĽr Datenbankbenutzer anwenden
Bewertung
CVSS-Score: 6.3 (Mittel)
VerfĂĽgbarkeit eines Patches: Nein
Das mittlere Schweregrad-Rating resultiert aus der hohen Verfügbarkeit des Exploits und dem Netzwerk-Zugang ohne Authentifizierung, wird jedoch durch die begrenzte Auswirkung auf die Systemverfügbarkeit gemildert. Die fehlende Patch-Verfügbarkeit erhöht das Risiko erheblich.
„`