„`html
CVE-2026-49490: SQL Injection in OpenCATS DataGrid Filter
Zusammenfassung
Eine SQL-Injection-Schwachstelle wurde in OpenCATS ab Version 0.9.1a identifiziert. Die Lücke existiert in der DataGrid-Filterfunktion des Candidates-Moduls und ermöglicht authentifizierten Angreifern die Ausführung beliebiger SQL-Befehle. Durch manipulierte Filteranfragen können Sicherheitsrestriktionen umgangen werden, die normalerweise die Tags-Spalte vor Filterung schützen.
Betroffene Systeme
- OpenCATS Version 0.9.1a und höher
- Alle Installationen mit aktiviertem DataGrid-Filtermodul
- Systeme mit authentifizierten Benutzerzugriffen
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Ja
Technische Details
Die Schwachstelle liegt in der fehlerhaften Input-Validierung der Filter-Parameter. Das System implementiert eine Whitelist nicht-filtrierbarer Spalten, einschließlich der Tags-Spalte. Durch spezifische Manipulation der Filter-Request-Struktur können Angreifer diese Restrictions umgehen.
Der Exploit nutzt SQL-Metacharaden und Verkettungstechniken, um Payload in die Datenbankabfrage einzuschleusen. Dies ermöglicht:
- Datenexfiltration aus der Datenbank
- Unbefugte Datenmodifikation oder -löschung
- Potenzielle Systemübernahme bei entsprechenden Datenbankrechten
Empfohlene Massnahmen
- Sofort: Beschränkung des Zugriffs auf DataGrid-Funktionen für nicht-vertrauenswürdige Benutzer
- Kurzfristig: Implementierung von Web Application Firewall (WAF) Regeln zur Erkennung SQL-Injection-Muster
- Mittelfristig: Update auf gepatchte Version abwarten (aktuell: kein Patch verfügbar)
- Langfristig: Code-Review aller Filter-Funktionen mit Implementierung von Prepared Statements
Bewertung
CVSS Score: 8.1 (High)
Schweregrad: High
Patch-Status: Nicht verfügbar
Die Kombination aus hohem CVSS-Wert, fehlenden Patches und breiter Anwendbarkeit erfordert sofortige Mitigation durch organisatorische Massnahmen.
„`