„`html
Zusammenfassung
In der Ecommerce-CodeIgniter-Bootstrap-Anwendung des Entwicklers kirilkirkov wurde eine Path-Traversal-Schwachstelle entdeckt. Die Vulnerability mit der ID CVE-2026-14635 betrifft die Komponente „Vendor Multi-Image Endpoint“ und ermöglicht es Angreifern, durch Manipulation des Parameters „folder“ auf Dateisystembereiche außerhalb des vorgesehenen Verzeichnisses zuzugreifen. Der CVSS-Score von 7.3 klassifiziert diese Schwachstelle als High-Risk.
Betroffene Systeme
Betroffen ist kirilkirkov Ecommerce-CodeIgniter-Bootstrap bis einschließlich Commit 222ff31c06687b1c6d0e1ab63953f82c3674c52b. Da das Projekt ein Rolling-Release-Modell verwendet, sind keine spezifischen Versionsnummern für vulnerable oder gepatchte Releases verfügbar. Systeme mit dieser Komponente müssen überprüft werden.
Technische Details
Die Schwachstelle befindet sich in der Datei application/modules/vendor/controllers/AddProduct.php im Vendor Multi-Image Endpoint. Durch unsachgemäße Validierung des „folder“-Parameters ist eine Path-Traversal-Attacke möglich. Ein Angreifer kann mittels spezieller Eingaben (z.B. „../“) die Verzeichnisstruktur traversieren und auf sensitive Dateien außerhalb des Zielverzeichnisses zugreifen.
Der Angriffsvektor ist netzwerkbasiert (Network), was bedeutet, dass die Schwachstelle ohne Authentication oder physischen Zugriff remotely ausgenutzt werden kann. Ein funktionierender Exploit ist bereits öffentlich verfügbar.
Empfohlene Massnahmen
- Anwendung des Security-Patches 2a9497ff11f36e573ad99e1c357ff0e6ded49745 durchführen
- Input-Validierung für den „folder“-Parameter implementieren
- Whitelist-basierte Pfadverwaltung etablieren
- Web Application Firewall (WAF) mit entsprechenden Regeln konfigurieren
- Logs auf verdächtige Dateizugriffe überwachen
Bewertung
Die Kombination aus hohem CVSS-Score (7.3), öffentlich verfügbarem Exploit und der Möglichkeit unauthentifizierter Remote-Ausnutzung macht diese Schwachstelle zu einer ernsthaften Bedrohung. Betroffene Systeme sollten prioritär gepatcht werden.
„`