„`html
Zusammenfassung
CVE-2026-63229 beschreibt eine kritische Pre-Authentication Blind SQL Injection Vulnerability in Koollab LMS. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, über den SSO OAuth-Endpunkt auf sensible Datenbankeinträge zuzugreifen. Mit einem CVSS-Score von 9.1 stellt diese Vulnerability eine ernsthafte Bedrohung dar.
Betroffene Systeme
Die Vulnerability betrifft verschiedene Versionen von Koollab LMS. Besonders kritisch ist die Exposition des SSO OAuth-Endpunkts, der ohne Authentifizierung erreichbar ist. Alle Installationen sollten als potenziell gefährdet betrachtet werden.
Technische Details
Die Blind SQL Injection-Lücke befindet sich im SSO OAuth-Authentifizierungsmechanismus. Angreifer können Zeit-basierte SQL-Orakel-Techniken nutzen, um Datenbankabfragen auszuführen und deren Ergebnisse durch Verzögerungsverhalten zu inferieren. Dies ermöglicht das systematische Auslesen von:
- Personenbezogenen Daten (PII)
- Benutzerkredentialen
- GĂĽltigen JWT-Token fĂĽr Session-Ăśbernahme
Die fehlende Input-Validierung im OAuth-Parameter ermöglicht die Einschleusung von SQL-Code, ohne dass eine Authentifizierung erforderlich ist. Dies stellt einen erheblichen Verstoß gegen Security-Best-Practices dar.
Empfohlene Massnahmen
- Sofortmassnahmen: SSO OAuth-Endpunkt deaktivieren, bis ein Patch verfĂĽgbar ist
- Input-Validierung: Strikte Validierung aller OAuth-Parameter implementieren
- Prepared Statements: Ausschliessliche Verwendung parametrisierter Abfragen
- WAF-Regeln: Web Application Firewall mit SQL Injection-Signaturen konfigurieren
- Monitoring: Datenbankabfragen auf anomale Muster ĂĽberwachen
- Token-Rotation: Alle JWT-Token invalidieren und neu ausstellen
Bewertung
CVSS 9.1 (Critical): Das Fehlen eines Patches und die einfache Exploitierbarkeit ohne Authentifizierung machen sofortige Mitigation zwingend erforderlich. Die Möglichkeit der Account-Übernahme gefährdet alle Systembenutzer erheblich. Ein Patch steht derzeit nicht zur Verfügung – alternative Sicherungsmassnahmen sind unverzüglich umzusetzen.
„`