„`html
Zusammenfassung
In der itsourcecode Online Blood Bank Management System Version 1.0 wurde eine SQL-Injection-Anfälligkeit identifiziert. Die Schwachstelle befindet sich in der Datei /admin/viewrequest.php und ermöglicht es Angreifern, manipulierte SQL-Befehle auszuführen. Die Vulnerability wird über den Parameter ID ausgelöst und kann ferngesteuert ohne Authentifizierung exploitet werden. Ein funktionsfähiges Exploit-Skript ist öffentlich verfügbar.
Betroffene Systeme
- itsourcecode Online Blood Bank Management System 1.0
- Weitere Versionen möglicherweise betroffen
Angriffsvektor: Netzwerk (Remote Execution)
Technische Details
Die SQL-Injection-Lücke existiert in einer unbekannten Funktion der Verwaltungsdatei viewrequest.php. Der Parameter ID wird unzureichend validiert und gefiltert, bevor er in SQL-Abfragen eingebunden wird. Dies ermöglicht Angreifern die Einfügung von SQL-Befehlen, um:
- Datenbankinhalte auszulesen (Datenbankdump)
- Benutzeranmeldedaten zu exfiltrieren
- Datenbanktabellen zu modifizieren oder zu löschen
- Potenziell Systemzugriff zu erlangen
CVSS-Score: 7.3 (High)
Empfohlene Massnahmen
- Sofort: Betroffene Systeme vom Netzwerk isolieren oder einschränken
- Web Application Firewall (WAF) konfigurieren zur Blockade verdächtiger SQL-Pattern
- Input-Validierung implementieren: Parametrisierte Queries/Prepared Statements verwenden
- Datenbankauszüge überprüfen auf verdächtige Aktivitäten
- Logs analysieren auf SQL-Injection-Versuche
- Auf herstellerseitigen Patch warten oder Code-Review durchfĂĽhren
Bewertung
Die Schwachstelle wird als kritisch eingestuft, insbesondere wegen der sensitiven Natur von Blutbank-Daten und der fehlenden Patches. Der public Exploit erhöht das Risiko erheblich. Unmittelbare Maßnahmen sind erforderlich.
„`