„`html
CVE-2026-16154: SQL Injection in SourceCodester Class and Exam Timetabling System
Zusammenfassung
In der SourceCodester Class and Exam Timetabling System Version 1.0 wurde eine SQL-Injection-Anfälligkeit identifiziert. Die Schwachstelle befindet sich in der Datei /edit_room1.php und wird durch unsanitized Input im Parameter ID verursacht. Durch Manipulation dieses Parameters können Angreifer beliebige SQL-Befehle ausführen.
Betroffene Systeme
- SourceCodester Class and Exam Timetabling System 1.0
- Betroffene Komponente: /edit_room1.php
- Anfälliger Parameter: ID
Technische Details
Schweregrad: High (CVSS 7.3)
Angriffsvektor: Netzwerk-basiert (Remote)
Anforderungen: Keine Authentifizierung notwendig
Die Applikation führt keine ausreichende Eingabevalidierung des ID-Parameters durch. Dies ermöglicht es Angreifern, SQL-Injection-Payloads einzuschleusen. Mögliche Auswirkungen umfassen:
- Unbefugter Datenbankzugriff
- Datenexfiltration
- Manipulation oder Löschung von Datensätzen
- Mögliche Ausführung von Betriebssystembefehlen
Empfohlene Massnahmen
- Sofortige MaĂźnahmen: System vom Netz nehmen oder mit WAF-Regeln schĂĽtzen
- Input-Validierung und Parameterisierung implementieren
- Prepared Statements fĂĽr alle Datenbankabfragen verwenden
- Datenbankberechtigungen minimieren
- Regelmäßige Sicherheitsaudits durchführen
- Monitoring auf verdächtige Datenbankabfragen aktivieren
Bewertung
Status: Exploit öffentlich verfügbar
Patch-Status: Kein Patch verfĂĽgbar
Dringlichkeit: Kritisch – Sofortiges Handeln erforderlich. Die öffentliche VerfĂĽgbarkeit des Exploits erhöht das Angriffsrisiko erheblich.
„`