„`html
CVE-2026-48232: SQL Injection in Open ISES Tickets
Zusammenfassung
Open ISES Tickets in Versionen vor 3.44.2 weist eine kritische SQL-Injection-Schwachstelle in der Datei ajax/fullsit_incidents.php auf. Der GET-Parameter offset wird ohne Validierung direkt in die LIMIT-Klausel einer SELECT-Anweisung eingefügt, wodurch authentifizierten Angreifern die Manipulation von Datenbankabfragen ermöglicht wird.
Betroffene Systeme
- Open ISES Tickets < 3.44.2
- Verschiedene Linux-Distributionen und Betriebssysteme
- Alle Installationen ohne Security-Patches
Technische Details
Schwachstelle: Die offset-Parameter-Verarbeitung erfolgt ohne ausreichende Eingabevalidierung oder prepared statements. Ein Angreifer mit Authentifizierung kann SQL-Befehle wie folgt injizieren:
?offset=1 UNION SELECT * FROM users--
Dies ermöglicht:
- Datenbankextraktion (SELECT)
- Datenbankmanipulation (UPDATE, INSERT)
- Datenlöschung (DELETE)
- Potenzielle Systemkommando-AusfĂĽhrung
CVSS v3.1: 7.1 (High) – Network-basierter Angriff mit Authentifizierung erforderlich
Empfohlene Massnahmen
- Sofortmassnahmen: Upgrade auf Version 3.44.2 oder höher durchführen
- Workaround: Web Application Firewall (WAF) implementieren, um verdächtige SQL-Syntax zu blockieren
- Monitoring: Datenbankzugriffe und anomale Abfragen ĂĽberwachen
- Zugriffskontrolle: Admin-Zugriffe auf
ajax/fullsit_incidents.phpeinschränken - Backup: Aktuelle Datenbankbackups vor Patch durchführen
Bewertung
Risiko: Hoch – Authentifizierte Angreifer können vollständige Datenbankintegrität gefährden. Sofortiges Handeln erforderlich. Ein verfĂĽgbarer Patch existiert; Aktualisierung wird dringend empfohlen.
„`