„`html
Zusammenfassung
Eine Autorisierungslücke wurde in der code-projects Task Management System Version 1.0 identifiziert. Die Sicherheitslücke CVE-2026-19345 ermöglicht es Angreifern, Task-Status ohne gültige Berechtigung zu manipulieren. Der Exploit ist öffentlich verfügbar und wird bereits aktiv genutzt.
Betroffene Systeme
- code-projects Task Management System 1.0
- Alle Systeme mit dieser Anwendung in Produktion
Technische Details
Schwachstellentyp: Missing Authorization (CWE-862)
Anfälliges Modul: /user/UpdateTaskStatus.php
Betroffene Parameter: task_id und val
Die UpdateTaskStatus.php-Datei validiert nicht ausreichend, ob der anfragende Benutzer berechtigt ist, den Status einer spezifischen Task zu ändern. Durch Manipulation der task_id und val Parameter können Angreifer Status-Updates für beliebige Tasks durchführen, ohne dass entsprechende Zugriffsrechte überprüft werden.
CVSS-Score: 6.5 (Mittel)
Angriffsvektor: Netzwerk (keine lokale Authentifizierung erforderlich)
Exploitation: Ă–ffentlich verfĂĽgbar
Empfohlene Massnahmen
- Sofortige Massnahmen:
- UpdateTaskStatus.php isolieren oder einschränken
- WAF-Regeln für verdächtige Parameter implementieren
- Benutzeraktivitäten im Task-Modul überwachen
- Längerfristige Lösungen:
- AutorisierungsprĂĽfungen in UpdateTaskStatus.php integrieren
- Benutzer-Task-Zuordnung vor Update validieren
- Code-Review durchfĂĽhren
- Upgrade auf neuere Version evaluieren
Bewertung
Trotz mittlerem CVSS-Score stellt diese Lücke ein erhebliches Risiko dar. Die öffentlich verfügbare Exploitierbarkeit und die fehlende Authentifizierung erfordern schnelles Handeln. Ein zeitnaher Patch oder Workaround ist notwendig.
„`