„`html
Zusammenfassung
Eine Sicherheitslücke in Open ISES Tickets vor Version 3.44.2 ermöglicht die Offenlegung eines hardcodierten Google Maps API-Schlüssels. Dieser ist in der Datei tables.php enthalten und wurde in das öffentliche Quellcode-Repository commitet. Unbefugte können den Schlüssel extrahieren und für Google Maps Platform-Anfragen verwenden, die gegen das Google Cloud-Projekt des ursprünglichen Besitzers abgerechnet werden.
Betroffene Systeme
Die Schwachstelle betrifft Open ISES Tickets in Versionen vor 3.44.2. Alle Installationen dieser Versionen mit öffentlich erreichbarem Quellcode-Repository sind gefährdet. Das Risiko ist erhöht, wenn:
- Quellcode auf GitHub oder ähnlichen Plattformen gehostet wird
- Die
tables.php-Datei ohne Zugriffsbeschränkungen abrufbar ist - Der API-Schlüssel aktiv und unbegrenzt ist
Technische Details
Die Schwachstelle entsteht durch unsichere Verwaltung von Authentifizierungsanmeldeinformationen. Hardcodierte API-Schlüssel in Quellcode stellen eine kritische Sicherheitsverletzung dar, insbesondere wenn dieser öffentlich verfügbar ist. Ein Angreifer kann mit dem extrahierten Schlüssel:
- Unbegrenzte Google Maps API-Anfragen durchfĂĽhren
- Signifikante Kosten im Google Cloud-Projekt verursachen
- Geografische Daten und Kartenservices missbrauchen
Der Angriffsvektor ist netzwerkbasiert und erfordert nur Lesezugriff auf das Repository.
Empfohlene Massnahmen
- Sofortig: Auf Version 3.44.2 oder höher aktualisieren
- Den hardcodierten API-SchlĂĽssel aus dem Git-Verlauf entfernen
- Betroffene Google Maps API-SchlĂĽssel in der Google Cloud Console deaktivieren und neu generieren
- API-Quotas und Kostenlimits ĂĽberprĂĽfen
- Environment-Variablen oder Secrets-Management-Tools fĂĽr Authentifizierungsdaten verwenden
- Ă–ffentliche Repositories auf exponierte Credentials scannen
Bewertung
CVSS-Score: 5.3 (Medium)
Die Bewertung spiegelt das finanzielle Risiko durch unbefugte API-Nutzung wider. Ein Patch ist derzeit nicht verfügbar; ein Update auf die nächste stabile Version ist erforderlich.
„`