„`html
Zusammenfassung
In der SourceCodester Class and Exam Timetabling System Version 1.0 wurde eine SQL-Injection-Anfälligkeit identifiziert. Die Schwachstelle ermöglicht es Angreifern, über eine unsichere Parametereingabe Datenbankbefehle auszuführen. Der CVSS-Score von 7.3 klassifiziert diese Schwachstelle als kritisch. Ein öffentlich verfügbarer Exploit existiert bereits.
Betroffene Systeme
Die Anfälligkeit betrifft folgende Komponenten:
- SourceCodester Class and Exam Timetabling System Version 1.0
- Datei: /archive5.php
- Parameter: sy
Alle Installationen dieser Version sind potenziell gefährdet. Zum aktuellen Zeitpunkt existiert kein offizieller Patch des Herstellers.
Technische Details
Die Vulnerability liegt in der unzureichenden Input-Validierung des Parameters „sy“ in der Datei archive5.php. Die Eingabedaten werden direkt in SQL-Queries verarbeitet, ohne dass eine ordnungsgemäße Parametrisierung oder Filterung stattfindet. Dies ermöglicht es Angreifern, beliebige SQL-Statements einzuschleusen.
Durch gezielt konstruierte Payloads können Datenbankabfragen manipuliert werden. Mögliche Auswirkungen sind: Unberechtigter Datenzugriff, Datendiebstahl, Manipulation von Datenbankinhalten oder vollständige Systemkompromittierung.
Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung. Die Remote-AusfĂĽhrbarkeit des Exploits senkt erheblich die Angriffsschwelle.
Empfohlene Massnahmen
- Umgehende Deaktivierung der archive5.php oder des kompletten Systems bis zur VerfĂĽgbarkeit eines Patches
- Implementierung von Web Application Firewalls (WAF) mit Regeln gegen SQL-Injection
- Eingabevalidierung durch Prepared Statements oder Parameterized Queries
- Monitoring von Datenbankabfragen auf verdächtige Aktivitäten
- Überprüfung von Datenbankzugriffen auf unbefugte Veränderungen
- Regelmäßige Sicherheits-Updates und Patches beim Hersteller prüfen
Bewertung
Mit einem CVSS-Score von 7.3 und der Verfügbarkeit eines öffentlichen Exploits stellt diese Schwachstelle eine akute Bedrohung dar. Die fehlende Patchverfügbarkeit verschärft die Situation erheblich. Betroffene Organisationen sollten sofortige Gegenmaßnahmen einleiten.
„`