„`html
Zusammenfassung
In der SourceCodester Class and Exam Timetabling System Version 1.0 wurde eine kritische SQL-Injection-Schwachstelle identifiziert. Die Vulnerabilität befindet sich in der Datei /edit_room.php und wird durch unsanitierte Eingabeparameter in der ID-Variable ausgelöst. Der Exploit ist öffentlich verfügbar und wird bereits aktiv ausgenutzt.
Betroffene Systeme
- SourceCodester Class and Exam Timetabling System Version 1.0
- Alle Installationen ohne Sicherheitspatches
- Systeme mit aktiviertem Fernzugriff
Technische Details
Vulnerability Type: SQL Injection (CWE-89)
Betroffene Komponente: /edit_room.php
Anfälliger Parameter: ID-Argument
Die Anwendung validiert oder escapt die ID-Parameter nicht ausreichend vor der Verarbeitung in SQL-Abfragen. Angreifer können dadurch beliebige SQL-Befehle einschleusen, um Datenbankzugriffe zu erlangen, Daten zu exfiltrieren oder die Datenbankintegrität zu kompromittieren.
Angriffsvektor: Remote über HTTP-Anfragen möglich
Empfohlene Massnahmen
- Sofortmassnahmen:
- Betroffene Systeme von öffentlichen Netzen isolieren
- Zugriffe auf /edit_room.php beschränken oder blockieren
- Web Application Firewall (WAF) Regeln implementieren
- Langfristige Lösungen:
- Quellcode-Audit durchfĂĽhren
- Prepared Statements und parameterisierte Abfragen implementieren
- Input-Validierung und Output-Encoding verstärken
- Auf aktualisierte Version upgraden (sobald verfĂĽgbar)
- Datenbank-Logs ĂĽberwachen
- Regelmässige Penetrationstests durchführen
Bewertung
CVSS-Score: 7.3 (High)
Schweregrad: High
VerfĂĽgbarkeit des Patches: Nicht verfĂĽgbar
Die fehlende Patch-Verfügbarkeit erhöht das Risiko erheblich. Bis zur Bereitstellung eines offiziellen Updates sind Mitigationsmassnahmen zwingend erforderlich.
„`