„`html
CVE-2026-14733: SQL Injection Vulnerability
Zusammenfassung
Eine kritische SQL-Injection-Schwachstelle wurde in SourceCodester Class and Exam Timetabling System Version 1.0 identifiziert. Die Vulnerabilität ermöglicht Angreifern, beliebige SQL-Befehle über die Datei /edit_coursea.php auszuführen. Der Exploit ist öffentlich verfügbar und wird bereits aktiv ausgenutzt.
Betroffene Systeme
Folgende Systeme sind betroffen:
- SourceCodester Class and Exam Timetabling System Version 1.0
- Verschiedene darauf basierende Installationen
Das Patch-Status ist aktuell nicht verfĂĽgbar. Alle Versionen 1.0 sind vulnerabel.
Technische Details
Die SicherheitslĂĽcke befindet sich in der Verarbeitung des GET/POST-Parameters ID der Datei /edit_coursea.php. Der Parameter wird nicht ausreichend validiert oder bereinigt, bevor er in SQL-Abfragen verwendet wird.
Angriffsvektor: Network (CVSS-Score: 7.3)
Auswirkungen:
- Datenbankabfragen manipulieren
- Unbefugter Datenzugriff
- Datenverlust oder -änderung
- Mögliche Systemkompromittierung
Empfohlene Massnahmen
- Implementieren Sie Prepared Statements / Parameterized Queries
- FĂĽhren Sie strenge Input-Validierung durch
- Verwenden Sie Web Application Firewalls (WAF)
- Setzen Sie Prinzipien der minimalen Berechtigungsvergabe um
- Monitoren Sie Datenbanklogs auf verdächtige Aktivitäten
- Überprüfen Sie regelmäßig auf Updates des Anbieters
Bewertung
Schweregrad: HIGH (CVSS 7.3)
Diese Sicherheitslücke erfordert sofortige Aufmerksamkeit. Aufgrund der öffentlich verfügbaren Exploits und des fehlenden Patches ist eine Migration zu einer sicheren Alternative oder eine Deaktivierung der betroffenen Funktionalität dringend empfohlen.
„`