„`html
Zusammenfassung
Eine kritische SQL-Injection-Vulnerabilität wurde in SourceCodester Class and Exam Timetabling System Version 1.0 identifiziert. Die Schwachstelle ermöglicht es Angreifern, über den Parameter sy in der Datei /archive1.php beliebige SQL-Befehle auszuführen. Die Vulnerabilität ist öffentlich bekannt und wird bereits aktiv ausgenutzt.
Betroffene Systeme
SourceCodester Class and Exam Timetabling System Version 1.0 ist von dieser Vulnerabilität betroffen. Alle Installationen dieser Software, insbesondere in Bildungseinrichtungen und administrativen Systemen, müssen als gefährdet eingestuft werden.
Technische Details
Die Vulnerabilität liegt in der fehlerhaften Eingabevalidierung des Parameters sy in der Datei /archive1.php. Der Parameter wird direkt in SQL-Abfragen verarbeitet, ohne dass eine ausreichende Sanitierung oder Prepared Statements verwendet werden. Dies ermöglicht SQL-Injection-Angriffe über das Netzwerk.
Angreifer können durch manipulierte Anfragen an die vulnerable Datenanwendung:
- Datenbankabfragen durchfĂĽhren oder modifizieren
- Sensible Daten auslesen (Studentendaten, Noten, persönliche Informationen)
- Datenbankeinträge verändern oder löschen
- Möglicherweise Systemzugriff erlangen
Empfohlene Massnahmen
Sofortige Massnahmen:
- Betroffene Systeme vom Netzwerk isolieren oder Zugriff einschränken
- Datenbankzugriffe ĂĽberwachen und analysieren
- Web Application Firewall (WAF) mit SQL-Injection-Schutz aktivieren
- Eingabeparameter filtern und validieren
Langfristige Lösungen:
- Update auf eine gepatchte Version abwarten
- Alternative Systeme prĂĽfen, falls kein Patch verfĂĽgbar wird
- Prepared Statements implementieren
- Regelmäßige Sicherheitsaudits durchführen
Bewertung
CVSS Score: 7.3 (High)
Angriffsvektor: Netzwerk
Patch-Status: Nicht verfĂĽgbar
Exploit-Status: Ă–ffentlich bekannt
Die hohe Bewertung und fehlende Patch-Verfügbarkeit machen sofortige Handlung notwendig. Eine Migration zu alternativen Lösungen sollte in Betracht gezogen werden.
„`