„`html
Zusammenfassung
In der SourceCodester Class and Exam Timetabling System Version 1.0 wurde eine kritische SQL-Injection-SicherheitslĂĽcke identifiziert. Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, ĂĽber manipulierte Parameter in der Datei /edit_course.php SQL-Befehle auszufĂĽhren. Mit einem CVSS-Score von 7.3 ist diese Schwachstelle als „High“ eingestuft. Das Exploit ist öffentlich verfĂĽgbar.
Betroffene Systeme
Produkt: SourceCodester Class and Exam Timetabling System
Version: 1.0
Plattformen: Verschiedene (betriebssystemunabhängig)
Patch-Status: Kein Patch verfĂĽgbar
Technische Details
Die Vulnerabilität befindet sich in der Anwendungslogik der Datei /edit_course.php. Der Parameter „ID“ wird nicht ausreichend validiert und sanitiert, bevor er in SQL-Abfragen verwendet wird. Dies ermöglicht SQL-Injection-Attacken durch speziell präparierte Eingaben.
Der Angriffsvektor ist netzwerkbasiert (CVSS:AV:N), was bedeutet, dass keine physische oder lokale Authentifizierung erforderlich ist. Ein Angreifer kann die Schwachstelle ĂĽber HTTP-Requests von der Ferne ausnutzen.
Empfohlene Massnahmen
- Sofortmassnahmen: Alle Instanzen der betroffenen Version offline nehmen oder mit WAF-Regeln schĂĽtzen
- Input-Validierung: Strikte Validierung und Sanitization des ID-Parameters implementieren
- Prepared Statements: Parameterisierte Queries anstelle dynamischer SQL-Konstruktion verwenden
- Monitoring: Logs auf verdächtige SQL-Injection-Versuche überwachen
- Update abwarten: Auf einen Sicherheits-Patch des Herstellers warten
Bewertung
CVSS v3.1 Score: 7.3 (High)
Auswirkung: Datenbankmanipulation, Datenoffenlegung, möglicher Systemzugriff
Komplexität: Niedrig – Ă–ffentlich verfĂĽgbare Exploits existieren
Dringlichkeit: Kritisch fĂĽr produktive Systeme
„`