„`html
CVE-2026-14771: SQL Injection in SourceCodester Timetabling System
Zusammenfassung
In SourceCodester Class and Exam Timetabling System Version 1.0 wurde eine SQL-Injection-Anfälligkeit in der Datei /edit_exam1.php identifiziert. Durch die unsichere Verarbeitung des Parameters ID können Angreifer beliebige SQL-Befehle ausführen. Die Schwachstelle hat einen CVSS-Score von 7.3 (High) und ermöglicht Fernzugriffe ohne Authentifizierung.
Betroffene Systeme
- SourceCodester Class and Exam Timetabling System 1.0
- Datei:
/edit_exam1.php - Parameter:
ID
Verschiedene unspezifizierte Systeme sind potentiell vulnerable.
Technische Details
Die Vulnerabilität entsteht durch fehlende Input-Validierung und unzureichende Parametersanitization. Der ID-Parameter wird direkt in SQL-Queries eingebunden, ohne vorherige Filterung oder die Verwendung von Prepared Statements. Dies ermöglicht klassische SQL-Injection-Angriffe.
Angriffsvektor: Network (CVSS:3.1/AV:N) – Angriffe sind über das Netzwerk ohne physischen Zugang möglich.
Der Exploit wurde bereits öffentlich veröffentlicht, was die Gefahr erheblich erhöht.
Empfohlene Massnahmen
- Sofortige Mitigationen:
- Web Application Firewall (WAF) einsetzen zur Blockierung verdächtiger SQL-Patterns
- IP-Whitelisting fĂĽr Zugriffe auf
/edit_exam1.phpimplementieren
- Code-Hardening:
- Parameterisierte Abfragen (Prepared Statements) verwenden
- Input-Validierung und -Sanitization implementieren
- ORM-Frameworks einsetzen
- Monitoring:
- Datenbankzugriffe und verdächtige Anfragen protokollieren
- Sicherheitsmeldungen bei anomalen Aktivitäten generieren
- System-Update:
- Auf eine gepatchte Version upgraden, sobald verfĂĽgbar
Bewertung
CVSS 7.3 (High) – Diese Bewertung reflektiert das hohe Risiko durch remote ausnutzbar, netzwerkbasierte SQL-Injection ohne Authentifizierung. Unmittelbares Handeln erforderlich.
Patch-Status: Derzeit nicht verfügbar. Temporäre Mitigationen sind zwingend notwendig.
Empfohlene Security-Tools
* Affiliate-Links* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.