„`html
Zusammenfassung
Die Schwachstelle CVE-2026-10170 betrifft das Visitor Management System (VMS) 1.0 der Firma code-projects. Eine SQL-Injection-Anfälligkeit wurde in der Datei /vms/php/phone_0.php identifiziert. Der anfällige Parameter phone ermöglicht es Angreifern, beliebige SQL-Befehle auszuführen. Die Exploit-Details wurden öffentlich gemacht.
Betroffene Systeme
- code-projects Visitor Management System Version 1.0
- Alle Installationen ohne Sicherheits-Patches
- Systeme mit Netzwerkzugriff auf die vulnerable PHP-Anwendung
Technische Details
Anfälliger Komponente: Datei /vms/php/phone_0.php
Anfälliger Parameter: phone
Schwachstellentyp: SQL-Injection (CWE-89)
Der Parameter wird nicht ausreichend validiert oder desinfiziert, bevor er in SQL-Queries verwendet wird. Dies ermöglicht einem Angreifer, SQL-Syntax zu injizieren und die Datenbankabfrage zu manipulieren.
Angriffsvektor: Netzwerk (CVSS:3.1/AV:N)
Die Anfälligkeit kann remote ausgenutzt werden, ohne dass Authentifizierung erforderlich ist.
Empfohlene Massnahmen
- Aktualisierung: Ein Sicherheits-Patch ist derzeit nicht verfügbar. Kontaktieren Sie code-projects für Updates.
- Web Application Firewall (WAF): Implementieren Sie eine WAF mit Regeln zur SQL-Injection-Erkennung.
- Input-Validierung: Verwenden Sie strenge Validierungsregeln für das Feld phone (nur Ziffern und erlaubte Zeichen).
- Prepared Statements: Ersetzen Sie dynamische Queries durch Prepared Statements mit Parametrisierung.
- Netzwerk-Isolation: Beschränken Sie den Netzwerkzugriff auf die VMS-Anwendung.
Bewertung
CVSS-Score: 6.3 (Medium)
Die mittlere Schweregrad-Einstufung berücksichtigt das Netzwerk-Angriffsvektoren und potenzielle Datenbankmanipulationen. Das öffentlich verfügbare Exploit-Code erhöht das praktische Risiko erheblich.
„`