„`html
CVE-2026-36670: SQL Injection in OpenSIPS Control Panel
Zusammenfassung
In OpenSIPS Control Panel (opensips-cp) Versionen vor 9.3.3 existiert eine Time-Based Blind SQL Injection Schwachstelle im Modul alias_management. Authentifizierte Angreifer können durch Manipulation des GET-Parameters ‚table‘ in der Datei alias_management.php beliebige SQL-Befehle ausführen. Die Schwachstelle wird mit CVSS 8.8 als hochschwerwiegend eingestuft.
Betroffene Systeme
- OpenSIPS Control Panel (opensips-cp) vor Version 9.3.3
- Alle Plattformen und Betriebssysteme
- Installationen mit aktiviertem alias_management Modul
Technische Details
Angriffsvariante: Time-Based Blind SQL Injection
Die Schwachstelle befindet sich in der alias_management.php Datei, wo der Parameter ‚table‘ unzureichend validiert wird. Authentifizierte Benutzer können durch geschickt konstruierte SQL-Payloads Datenbankbefehle injizieren. Time-Based Blind SQL Injection ermöglicht es Angreifern, Daten durch Zeitmessungen bei bedingten SQL-Abfragen auszulesen, ohne direkte Fehler- oder Datenbankausgaben zu erhalten.
Angriffsvektor: Netzwerk (Network)
Authentifizierung: Erforderlich
Empfohlene Massnahmen
- Sofortige Massnahme: OpenSIPS Control Panel auf Version 9.3.3 oder höher aktualisieren
- Eingabevalidierung und Parameterfilterung überprüfen
- Prepared Statements für alle Datenbankabfragen verwenden
- Web Application Firewall (WAF) Rules zur Erkennung von SQL Injection implementieren
- Zugriff auf alias_management.php auf vertrauenswürdige IP-Adressen beschränken
- Regelmässige Datenbankaudit-Logs überprüfen
Bewertung
Schweregrad: High (8.8 CVSS)
Patch-Status: Nicht verfügbar
Bis zur Verfügbarkeit eines offiziellen Patches sollten alternative Schutzmassnahmen priorisiert werden. Die Kombination von erforderlicher Authentifizierung und fehlender öffentlicher Exploits reduziert das unmittelbare Risiko, mindert aber nicht die Kritikalität der Schwachstelle.
„`