„`html
Zusammenfassung
Die Schwachstelle CVE-2026-13549 betrifft das CodeAstro Complaint Management System in der Version 1.0. Eine unzureichende Autorisierungsprüfung in der Report-Verwaltung ermöglicht es Angreifern, Berichte ohne entsprechende Zugriffsberechtigung zu löschen. Die Schwachstelle wird mit dem CVSS-Score von 5.4 als Medium-Schweregrad eingestuft und kann aus dem Netzwerk ausgenutzt werden.
Betroffene Systeme
- CodeAstro Complaint Management System Version 1.0
- Alle Installationen mit Standard-Konfiguration
- Systeme ohne zusätzliche Sicherheitsmaßnahmen
Technische Details
Die Schwachstelle liegt in der Funktion deletereport innerhalb der Datei application/controllers/Report.php. Diese Report Endpoint-Komponente validiert Autorisierungsprüfungen unzureichend bei Löschanfragen.
Ein unauthentifizierter oder nicht-privilegierter Angreifer kann die Funktion direkt aufrufen und Report-IDs manipulieren, um beliebige Berichte aus dem System zu entfernen. Die Funktion führt die Löschoperation aus, ohne die Benutzerrolle oder Zugriffsberechtigung korrekt zu überprüfen.
Angriffsvektor: Network (CVSS AV:N)
Exploit-Status: Ă–ffentlich verfĂĽgbar
Empfohlene Massnahmen
- SofortmaĂźnahme: Implementieren Sie Role-Based Access Control (RBAC) in der deletereport-Funktion
- Authentifizierungsprüfung vor allen Löschoperationen durchführen
- Benutzerberechtigungen validieren und mit Report-Ownership abgleichen
- Eingabevalidierung und Sanitierung durchfĂĽhren
- Audit-Logging für Löschvorgänge aktivieren
- Web Application Firewall (WAF) zur Erkennung verdächtiger Report-Löschanfragen konfigurieren
- Auf Patch warten oder alternatives Complaint Management System evaluieren
Bewertung
CVSS Score: 5.4 (Medium)
Das Medium-Risiko ergibt sich aus der Netzwerkverfügbarkeit und dem Integrity-Impact durch unbefugte Datenlöschung. Ein Update ist aktuell nicht verfügbar. Administratoren sollten die Schwachstelle priorisieren und kompensatorische Kontrollen implementieren.
„`