„`html
Zusammenfassung
Die Schwachstelle CVE-2026-48248 betrifft Open ISES Tickets in Versionen vor 3.44.2. Sie ermöglicht Man-in-the-Middle-Angriffe durch deaktivierte TLS-Zertifikatsprüfung in der Datei incs/login.inc.php. Angreifer können Authentifizierungsdaten und API-Schlüssel abfangen.
Betroffene Systeme
- Open ISES Tickets Version 3.44.1 und älter
- Alle Bereitstellungen mit aktivem Authentifizierungsmodul
- Systeme, die HTTPS-Kommunikation fĂĽr externe Authentifizierungsendpunkte nutzen
Technische Details
Die Vulnerability liegt in der unsicheren Konfiguration von cURL-Optionen während des Login-Ablaufs. Der Parameter CURLOPT_SSL_VERIFYPEER wird auf false gesetzt, während CURLOPT_SSL_VERIFYHOST nicht konfiguriert wird. Dies deaktiviert die Validierung von TLS-Zertifikaten vollständig.
Folgende Szenarien sind betroffen:
- Authentifizierungsanfragen zu externen Identity Providern
- API-Kommunikation während der Sessionerstellung
- Ăśbertragung von Authentifizierungstoken und Credentials
Ein Angreifer in der Netzwerkpfad-Position kann SSL-Stripping durchführen oder gefälschte Zertifikate präsentieren, ohne dass diese validiert werden.
Empfohlene Massnahmen
- Sofort: Upgrade auf Open ISES Tickets 3.44.2 oder neuer
- Netzwerksegmentierung: Authentifizierungsverkehr über sichere, dedizierte Kanäle leiten
- Monitoring: HTTPS-Verkehr auf Anomalien ĂĽberwachen
- Credential Rotation: Nach möglicher Kompromittierung alle API-Schlüssel und Sessions zurücksetzen
- Code-Review: Manuelle ĂśberprĂĽfung weiterer unsicherer cURL-Konfigurationen in der Codebasis
Bewertung
CVSS-Score: 5.9 (Medium)
Angriffsvektor: Netzwerk
VerfĂĽgbarer Patch: Nein (manuelles Update erforderlich)
Die Schwachstelle erfordert physische oder logische Netzwerknähe, reduziert jedoch die Exploitationshürde erheblich für positionierte Angreifer.
„`