„`html
Zusammenfassung
Eine SQL-Injection-Schwachstelle wurde in CodeAstro Human Resource Management System Version 1.0 identifiziert. Die Vulnerabilität befindet sich in der GetFileInfo-Funktion der Datei hrsystem/application/models/Employee_model.php und ermöglicht es Angreifern, über eine Manipulation des ID-Parameters Datenbankabfragen zu manipulieren. Da bereits öffentliche Exploits verfügbar sind, besteht ein erhöhtes Angriffspotenzial.
Betroffene Systeme
- CodeAstro Human Resource Management System 1.0
- Systeme mit aktiviertem View Endpoint
- Installationen ohne Sicherheits-Patches
Technische Details
Die Vulnerability existiert im View Endpoint des Employee_model.php. Der Parameter ID wird nicht ausreichend validiert oder santisiert, bevor er in SQL-Abfragen verwendet wird. Ein Angreifer kann durch Eingabe spezieller Zeichen und SQL-Syntax die Datenbankabfrage manipulieren und auf nicht autorisierte Daten zugreifen. Der Angriff erfordert keine Authentifizierung und kann ĂĽber HTTP/HTTPS netzwerkweit durchgefĂĽhrt werden.
CVSS v3.1 Score: 6.3 (Medium)
Angriffsvektor: Netzwerk | Authentifizierung: Nicht erforderlich | Komplexität: Niedrig
Empfohlene Massnahmen
- Sofortmassnahmen: Eingabevalidierung und Parameterisierung von SQL-Abfragen implementieren
- Prepared Statements: Alle Datenbankabfragen mĂĽssen Prepared Statements verwenden
- Input-Filtering: Strikte Validierung des ID-Parameters durchfĂĽhren
- Web Application Firewall: WAF-Regeln zur SQL-Injection-Erkennung aktivieren
- Monitoring: Datenbankaktivitäten und verdächtige Abfragen überwachen
- Patch-Management: Nach VerfĂĽgbarkeit eines Sicherheits-Updates sofort einspielen
Bewertung
Trotz Medium-Klassifizierung ist diese Schwachstelle kritisch zu bewerten, da der Exploit öffentlich bekannt ist und keine Authentifizierung erforderlich ist. Betriebene HRMS-Systeme sollten prioritär geschützt werden.
„`