„`html
Zusammenfassung
In der Open-Source-Bibliothek Grit42 Grit bis Version 0.11.0 wurde eine SQL-Injection-Anfälligkeit identifiziert. Die Sicherheitslücke befindet sich in der Funktion Grit::Assays::DataTableEntity der Datei modules/assays/backend/app/models/grit/assays/data_table_entity.rb. Eine erfolgreiche Ausnutzung ermöglicht Angreifern die Manipulation von SQL-Abfragen, was zu unbefugtem Datenzugriff oder -manipulation führt.
Betroffene Systeme
Alle Installationen von Grit42 Grit bis einschließlich Version 0.11.0 sind anfällig. Dies betrifft sowohl produktive als auch Test-Umgebungen, die diese oder frühere Versionen einsetzen. Die Anfälligkeit wird durch die fehlende Eingabevalidierung in der DataTableEntity-Komponente verursacht.
Technische Details
Die SQL-Injection-Lücke existiert aufgrund unzureichender Parametrisierung von Datenbankabfragen. Angreifer können über Netzwerk-Zugriff manipulierte Eingaben an die betroffene Funktion senden. Diese werden ohne ausreichendes Sanitizing direkt in SQL-Statements verarbeitet. Ein Exploit ist öffentlich verfügbar, was das Risiko erheblich erhöht.
Der Schweregrad (CVSS 6.3 – Medium) reflektiert die ernsthafte Natur dieser Anfälligkeit. Die Kombination aus Netzwerk-Zugriff und verfĂĽgbarem Exploit erfordert sofortige MaĂźnahmen.
Empfohlene Massnahmen
- Sofortige Inventarisierung: Identifizieren Sie alle Grit42-Installationen in Ihrer Umgebung
- Upgrade durchfĂĽhren: Aktualisieren Sie auf eine Version nach 0.11.0, sobald verfĂĽgbar
- Eingabevalidierung: Implementieren Sie Prepared Statements und parametrisierte Abfragen
- WAF-Regeln: Konfigurieren Sie Web Application Firewall-Regeln gegen SQL-Injection-Muster
- Monitoring: Überwachen Sie Datenbank-Logs auf verdächtige Abfragen
Bewertung
Die fehlende Hersteller-Reaktion auf die Sicherheitsmeldung erschwert die Situation erheblich. Organisationen sollten mit höchster Priorität auf einen Update warten oder alternative Lösungen evaluieren. Das Vorhandensein eines öffentlichen Exploits erhöht das Ausnutzungsrisiko signifikant.
„`