„`html
Zusammenfassung
CVE-2026-13566 beschreibt eine SQL-Injection-Schwachstelle im SourceCodester Class and Exam Timetabling System Version 1.0.
Die Vulnerability ermöglicht es Angreifern, durch manipulierte Parameter in der Datei /preview3.php beliebige SQL-Befehle auszuführen.
Mit einem CVSS-Score von 7.3 (High) ist diese Schwachstelle von erheblicher Sicherheitsrelevanz.
Betroffene Systeme
Betroffen ist das SourceCodester Class and Exam Timetabling System in Version 1.0. Das System wird in verschiedenen Umgebungen eingesetzt
und kann auf unterschiedlichsten Plattformen bereitgestellt sein. Administratoren sollten ĂĽberprĂĽfen, ob diese Version in ihrer
Infrastruktur läuft.
Technische Details
Die Schwachstelle liegt in der Verarbeitung des Parameters course_year_section in der Datei /preview3.php.
Der Parameter wird nicht ausreichend validiert oder gefiltert, bevor er in SQL-Abfragen verwendet wird. Dies ermöglicht es Angreifern,
SQL-Injection-Payloads einzuschleusen.
Folgende Szenarien sind möglich:
- Datenexfiltration: Unbefugter Zugriff auf sensible Datenbankinhalte
- Authentifizierungsumgehung: Modifizierung von Login-Abfragen
- Datenbankmanipulation: Änderung oder Löschung von Datensätzen
- Systemkompromittierung: Mögliche remote code execution in kritischen Szenarien
Empfohlene Massnahmen
- Sofortige Mitigationen: Implementierung von Web Application Firewall (WAF) Regeln zur Erkennung von SQL-Injection-Mustern
- Input-Validierung: Strikte Whitelisting-Validierung des Parameters
course_year_section - Parametrisierte Abfragen: Verwendung von Prepared Statements statt String-Konkatenation
- Monitoring: Überwachung verdächtiger Datenbankaktivitäten
- Upgrade abwarten: Regelmäßige Überprüfung auf Sicherheitspatches des Herstellers
Bewertung
Der CVSS-Score von 7.3 (High) wird durch den Netzwerkzugriff und die kritischen Auswirkungen begründet. Die öffentliche Verfügbarkeit
von Exploits erhöht die Angriffswahrscheinlichkeit erheblich. Eine zügige Remediation ist erforderlich.
„`