„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-14751 ist eine SQL-Injection-Schwachstelle in mjperpinosa stumasy bis Commit 327d1b0f2915ba79d7ef8ebb74553e987609d9be. Die Anfälligkeit existiert in der Funktion Notes_controller::search_scratch_data der Datei application/PHP/objects/notes/search_scratch_data.php. Durch Manipulation des Parameters field_name können Angreifer SQL-Befehle einschleusen und remote Code-Ausführung ermöglichen.
Betroffene Systeme
Die Schwachstelle betrifft mjperpinosa stumasy bis einschließlich Commit 327d1b0f2915ba79d7ef8ebb74553e987609d9be. Das Projekt nutzt ein Rolling-Release-Modell, weshalb keine spezifischen Versionsnummern für betroffene oder aktualisierte Releases verfügbar sind. Alle Installationen dieser Komponente müssen als potentiell anfällig betrachtet werden.
Technische Details
Die SQL-Injection-Schwachstelle liegt in der unsicheren Verarbeitung des Parameters field_name in der Suchfunktion. Eingaben werden nicht ausreichend validiert oder escaped, bevor sie in SQL-Abfragen eingebunden werden. Dies ermöglicht Angreifern, eigene SQL-Befehle einzuschleusen.
Angriffsvektor: Network (CVSS Vektor: Remote)
Exploit-Verfügbarkeit: Ein funktionsfähiger Exploit wurde öffentlich veröffentlicht und kann für aktive Angriffe genutzt werden.
Empfohlene Massnahmen
- Implementierung von Input-Validierung und Verwendung von Prepared Statements/Parameterized Queries
- Escaping aller Benutzereingaben vor der Datenbankabfrage
- Web Application Firewall (WAF) zur Erkennung SQL-Injection-Versuche einsetzen
- Monitoring der Datenbankaktivitäten auf verdächtige Muster
- Regelmäßige Code-Reviews und Penetrationstests durchführen
- Auf ein aktualisiertes Build des Projekts warten und zeitnah deployen
Bewertung
CVSS Score: 6.3 (Medium) | Patch Status: Nicht verfĂĽgbar
Die Verfügbarkeit eines öffentlichen Exploits und fehlende Patches erhöhen das praktische Risiko erheblich. Eine zeitnahe Behebung der Schwachstelle ist erforderlich.
„`