„`html
Zusammenfassung
Die Joomla-Extension „Events Booking“ in den Versionen 5.0.0 bis 5.8.1 weist eine kritische SicherheitslĂĽcke auf. Ein unzureichend implementiertes Access Control List (ACL)-PrĂĽfverfahren ermöglicht es Angreifern, Rechnungsdaten ohne entsprechende Berechtigung herunterzuladen. Die Vulnerability wird als hochgradig eingestuft und birgt erhebliche Risiken fĂĽr die Vertraulichkeit von geschäftskritischen Informationen.
Betroffene Systeme
Die SicherheitslĂĽcke betrifft folgende Versionen der Events Booking Extension:
- Events Booking 5.0.0
- Events Booking 5.0.1 bis 5.8.1
- Alle Joomla-Installationen mit dieser Extension
Das Plugin wird von joomdonation.com entwickelt und ist weit verbreitet in deutschsprachigen Joomla-Systemen.
Technische Details
Die Schwachstelle basiert auf einer fehlerhaften Implementierung der ACL-Kontrolle im Invoice-Download-Modul. Die Extension führt keine ausreichende Authentifizierungs- und Autorisierungsprüfung durch, bevor Rechnungsdateien dem Benutzer zur Verfügung gestellt werden. Ein unauthentifizierter Angreifer kann durch direktes Ansprechen der Download-Funktion mit manipulierten Parametern auf sensitive Rechnungsinformationen zugreifen. Dies ermöglicht die Exfiltration von Kundendaten, Rechnungsnummern, Zahlungsinformationen und persönlichen Details.
CVSS v3.1 Score: 7.5 (High) – Netzwerkbasierter Angriff mit niedrigem Komplexitätsgrad und ohne Authentifizierung erforderlich.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Deaktivieren Sie die Extension bis zur VerfĂĽgbarkeit eines Patches
- Update durchfĂĽhren: Aktualisieren Sie auf eine korrigierte Version sobald verfĂĽgbar
- Zugriffslogs prüfen: Überprüfen Sie Server-Logs auf verdächtige Download-Aktivitäten
- Datenschutz-Audit: Führen Sie ein Audit durch, um mögliche Datenlecks zu identifizieren
- Monitoring aktivieren: Implementieren Sie Web Application Firewall-Regeln zur Erkennung von Exploit-Versuchen
Bewertung
Diese Vulnerability stellt ein hohes Sicherheitsrisiko dar. Die fehlende ACL-Validierung ermöglicht unkontrollierten Zugriff auf sensitive Geschäftsdaten. Immediate Handlung ist erforderlich. Aktuell ist kein offizieller Patch verfügbar – HuntingThreats.de überwacht die Entwicklungen kontinuierlich.
„`