„`html
Zusammenfassung
Die Schwachstelle CVE-2026-14706 betrifft die Quiz Creation Feature in code-projects Online Examination 1.0. Eine SQL-Injection-Anfälligkeit ermöglicht es Angreifern, über mehrere Parameter in der Datei /update.php?q=addquiz unbefugte Datenbankzugriffe durchzuführen. Mit einem CVSS-Score von 6.3 (Medium) stellt diese Sicherheitslücke eine erhebliche Bedrohung dar, zumal Exploits bereits öffentlich verfügbar sind.
Betroffene Systeme
Primär betroffen ist code-projects Online Examination in Version 1.0 und möglicherweise nachfolgende Versionen, sofern keine Patches eingespielt wurden. Die SQL-Injection kann über das Netzwerk ausgenutzt werden, ohne dass Authentifizierung erforderlich ist. Installationen ohne entsprechende Sicherheitsmaßnahmen sind unmittelbar gefährdet.
Technische Details
Die Anfälligkeit liegt in der unzureichenden Eingabevalidierung der Parameter: name, total, right, wrong, time, tag und desc in der Quiz-Erstellungsfunktion. Diese Parameter werden direkt in SQL-Queries ohne Prepared Statements oder Parameterisierung verarbeitet. Ein Angreifer kann SQL-Befehle injizieren, um Datenbankstrukturen auszulesen, Daten zu manipulieren oder administrative Konten zu erstellen.
Empfohlene Massnahmen
- Sofortige MaĂźnahmen: Betroffene Systeme vom Netz nehmen oder durch Web Application Firewalls (WAF) schĂĽtzen
- Input-Validierung: Strikte Validierung aller Eingabeparameter implementieren
- Prepared Statements: Alle Datenbankabfragen auf parametrisierte Queries umstellen
- Patch: Auf eine patched Version upgraden, sobald verfĂĽgbar
- Monitoring: Logs auf verdächtige SQL-Patterns überprüfen
Bewertung
Mit einem CVSS-Score von 6.3 erfordert diese Schwachstelle sofortige Aufmerksamkeit. Die Kombination aus netzwerkbasierter Ausnutzbarkeit, fehlenden Patches und öffentlich verfügbaren Exploits erhöht das Risiko erheblich. Organisationen sollten umgehend Gegenmaßnahmen implementieren, um Datenbankintegrität und Systemsicherheit zu gewährleisten.
„`