„`html
Zusammenfassung
Eine kritische SQL-Injection-Anfälligkeit wurde im itsourcecode Online Hotel Management System Version 1.0 identifiziert. Die Sicherheitslücke ermöglicht es Angreifern, über die Datei /admin/mod_users/controller.php mit dem Parameter action=add SQL-Befehle einzuschleusen. Mit einem CVSS-Wert von 7.3 wird die Schweregrad als Hoch eingestuft.
Betroffene Systeme
- itsourcecode Online Hotel Management System 1.0 und möglicherweise frühere Versionen
- Alle Installationen ohne Sicherheits-Patches
- Systeme mit direkter Netzwerkexposition der Administrationsoberfläche
Technische Details
Die Anfälligkeit befindet sich in der Benutzerverwaltungs-Komponente unter /admin/mod_users/controller.php. Der Parameter Name wird bei der Benutzeranlage (action=add) unzureichend validiert und bereinigt. Dies erlaubt die Einschleusung von SQL-Syntax direkt in Datenbankabfragen.
Ein Angreifer kann ohne Authentifizierung SQL-Befehle ausfĂĽhren, um:
- Unbefugten Datenbankzugriff zu erlangen
- Benutzerinformationen auszulesen oder zu manipulieren
- Administrative Konten zu erstellen
- Datenbankbestände zu kompromittieren
Der Angriffsvektor ist netzwerkbasiert; eine Authentifizierung ist nicht erforderlich.
Empfohlene Massnahmen
- Systeme sofort aus dem öffentlichen Netz isolieren oder mit Web Application Firewall schützen
- Alle Eingaben mittels Prepared Statements und Parameterized Queries validieren
- Input-Sanitization implementieren und spezielle Zeichen filtern
- Regelmäßige Sicherheits-Audits durchführen
- Auf patched Version aktualisieren, sobald verfĂĽgbar
- Datenbankberechtigungen einschränken (Least-Privilege-Prinzip)
- Zugriffslogging aktivieren und ĂĽberwachen
Bewertung
CVSS-Score: 7.3 (Hoch)
Status: Patch verfĂĽgbar: Nein
Öffentlich bekannt: Ja – Exploit-Code ist verfügbar
Diese Lücke erfordert sofortige Aufmerksamkeit. Die Kombination aus hohem Schweregrad, fehlender Authentifizierung und öffentlich verfügbarem Exploit-Code macht eine schnelle Reaktion notwendig.
„`