„`html
Zusammenfassung
Die Schwachstelle CVE-2026-14778 betrifft SourceCodester Online Examination & Learning Management System in Version 1.0. Es handelt sich um eine Autorisierungslücke in der Enrollment-Management-Komponente, die über Remote-Zugriff ausgenutzt werden kann. Der CVSS-Score von 7.3 klassifiziert die Vulnerabilität als High-Severity-Risiko. Ein Public Exploit ist verfügbar.
Betroffene Systeme
- SourceCodester Online Examination & Learning Management System Version 1.0
- Enrollment-Management-Komponente
- Datei: /ajax_enroll.php
Technische Details
Die Vulnerabilität liegt in unzureichender Autorisierungsprüfung der Parameter in der Datei /ajax_enroll.php. Folgende Parameter sind anfällig:
- student_id
- schedule_id
- action
Durch Manipulation dieser Eingabeparameter können Angreifer Zugriff auf Funktionen erlangen, für die sie keine ausreichende Berechtigung besitzen. Die fehlende Input-Validierung und Authentifizierungsprüfung ermöglichen es, Enrollment-Vorgänge unberechtigt durchzuführen. Da es sich um eine AJAX-basierte Komponente handelt, können Angriffe vollständig remote durchgeführt werden.
Empfohlene Massnahmen
- Sofortige Massnahmen: Implementieren Sie strikte AutorisierungsprĂĽfungen fĂĽr alle Parameter in /ajax_enroll.php
- Input-Validierung: Validieren und sanitarisieren Sie alle Eingabeparameter serverseitig
- Session-PrĂĽfung: Verifizieren Sie Benutzerberechtigungen vor jeder Enrollment-Operation
- Web Application Firewall: Implementieren Sie WAF-Regeln zur Blockade verdächtiger Parameter-Kombinationen
- Update: Kontaktieren Sie den Hersteller fĂĽr einen Security-Patch
- Monitoring: Überwachen Sie Access-Logs auf verdächtige Zugriffsmuster auf /ajax_enroll.php
Bewertung
Angriffsvektor: Network
Schweregrad: High (CVSS 7.3)
Verfügbarer Exploit: Ja (öffentlich)
Patch-Status: Nicht verfĂĽgbar
Aufgrund des verfügbaren Public Exploits besteht erhöhte Exploitationswahrscheinlichkeit. Sofortige Abhilfemassnahmen werden empfohlen.
„`