„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-11412 betrifft Jinher OA C6 und ermöglicht SQL-Injection-Angriffe über die Datei GetFormSn.aspx. Ein Angreifer kann durch Manipulation des Parameters queryID unberechtigt auf Datenbankinhalte zugreifen oder diese modifizieren. Der Schweregrad wird mit Medium (CVSS 6.3) bewertet. Ein Exploit ist öffentlich verfügbar.
Betroffene Systeme
Folgende Systeme sind potenziell betroffen:
- Jinher OA C6 (alle bekannten Versionen)
- Systeme mit aktivierter Jinher Office Automation Suite
- Installationen mit zugänglichem Modul JHSoft.Web.ModuleCount
Die genaue Versionierung des Herstellers liegt nicht vor. Es wird empfohlen, alle C6-Installationen als potenziell gefährdet einzustufen.
Technische Details
Die Schwachstelle existiert in der ASP.NET-Datei /C6/JHSoft.Web.ModuleCount/GetFormSn.aspx. Der Parameter queryID wird nicht ausreichend validiert und bereinigt, bevor er in SQL-Abfragen verwendet wird.
Ein typischer Angriffsvektor:
GET /C6/JHSoft.Web.ModuleCount/GetFormSn.aspx?queryID=[SQL-Injection-Payload]
Durch geschickte Payload-Konstruktion können Angreifer:
- Datenbankabfragen ausführen (SELECT)
- Daten auslesen oder manipulieren (INSERT, UPDATE)
- Systemberechtigungen eskalieren
Die Anfälligkeit ist netzwerkbasiert und erfordert keine Authentifizierung.
Empfohlene Massnahmen
- Sofort: Betroffene Systeme identifizieren und vom Netz trennen oder hinter WAF schützen
- Input-Validierung: Alle Eingabeparameter auf Whitelist-Basis validieren
- Prepared Statements: SQL-Abfragen nur mit parametrisierten Abfragen durchführen
- Hersteller-Kontakt: Jinher um Sicherheitsupdate anfordern
- Monitoring: Logs auf verdächtige queryID-Parameter analysieren
Bewertung
CVSS Score: 6.3 (Medium)
Das Risiko ist erheblich, da ein öffentlicher Exploit existiert und keine Authentifizierung erforderlich ist. Die fehlende Vendor-Response erschwert die Situation zusätzlich. Organisationen sollten diese Lücke als prioritär behandeln.
„`