„`html
Zusammenfassung
Eine SQL-Injection-Anfälligkeit wurde im CodeAstro Human Resource Management System Version 1.0 identifiziert. Die Sicherheitslücke befindet sich in der Funktion emselectByCode der Datei application/models/Employee_model.php und betrifft den Update_Earn_Leave Endpoint. Der Parameter emid wird nicht ausreichend validiert, wodurch ein Angreifer beliebige SQL-Befehle einschleusen kann. Die Schwachstelle wurde bereits öffentlich bekannt gemacht.
Betroffene Systeme
Das CodeAstro Human Resource Management System in Version 1.0 ist von dieser Anfälligkeit betroffen. Systeme, die diese spezifische Version nutzen, müssen als kritisch betrachtet werden. Eine Aktualisierung auf eine neuere Version wird dringend empfohlen, falls verfügbar.
Technische Details
Die Anfälligkeit liegt in der unzureichenden Eingabevalidierung des Parameters emid im Update_Earn_Leave Endpoint. Die Funktion emselectByCode verarbeitet Benutzereingaben ohne diese vorher zu bereinigen oder mittels Prepared Statements zu schützen. Dies ermöglicht SQL-Injection-Angriffe, bei denen Angreifer zusätzliche SQL-Befehle einspeisen können.
CVSS Score: 6.3 (Medium)
Angriffsvektor: Network (ĂĽber das Internet angreifbar)
Authentifizierung: Nicht erforderlich
Empfohlene Massnahmen
- Aktualisierung des CodeAstro Systems auf eine gepatchte Version durchfĂĽhren
- Sofortige Überprüfung aller Logs auf verdächtige Datenbankabfragen durchführen
- Eingabevalidierung implementieren oder Prepared Statements verwenden
- Web Application Firewall (WAF) Regeln zur Erkennung von SQL-Injection aktivieren
- Benutzerrechte in der Datenbank auf das Minimum beschränken
- Datenbank-Monitoring verstärken
Bewertung
Die öffentliche Verfügbarkeit von Exploit-Code erhöht das Angriffsrisiko erheblich. Alle Systeme mit Version 1.0 sollten unverzüglich überprüft und aktualisiert werden. Bis zur Verfügbarkeit eines Patches sollten Zugriffe auf den Update_Earn_Leave Endpoint durch Netzwerksegmentierung oder WAF-Regeln eingeschränkt werden.
„`