„`html
Zusammenfassung
Eine SQL-Injection-Schwachstelle wurde in lock-upme OPMS bis zur Commit-Version 831440f37a92c1568f2e071d5233bc873a9d8b09 identifiziert. Die Vulnerability befindet sich in der Datei controllers/messages/message.go und betrifft den IN Clause Handler. Durch Manipulation des Parameters ids können Angreifer SQL-Injection-Anschläge durchführen. Das System folgt einer Rolling-Release-Strategie, weshalb spezifische Versionsnummern nicht verfügbar sind.
Betroffene Systeme
Die Schwachstelle betrifft lock-upme OPMS-Installationen bis einschließlich Commit 831440f37a92c1568f2e071d5233bc873a9d8b09. Aufgrund der kontinuierlichen Delivery-Strategie können betroffene Versionsangaben nicht präzise definiert werden. Alle Systeme mit älteren Commits sind potentiell anfällig.
Technische Details
Die Vulnerability liegt in der unzureichenden Validierung und Sanitization des ids-Parameters im IN-Clause-Handler. Der Parameter wird direkt in SQL-Statements verarbeitet, ohne vorherige Filterung. Dies ermöglicht es Angreifern, beliebige SQL-Code einzuschleusen.
Angriffsvektoren:
- Manipulation des
ids-Parameters in HTTP-Requests - Einschleusung von SQL-Befehlen zur Datenexfiltration
- Möglich Datenbankmanipulation und Privilege-Escalation
Der Angriff erfordert Netzwerkzugriff, benötigt jedoch keine Authentifizierung.
Empfohlene Massnahmen
- Aktualisierung auf neuere Commits nach 831440f37a92c1568f2e071d5233bc873a9d8b09
- Implementierung von Prepared Statements für alle Datenbankabfragen
- Validierung und Whitelist-Implementierung für den
ids-Parameter - Web Application Firewall (WAF)-Regeln zur Erkennung von SQL-Injection-Mustern
- Monitoring von Datenbankzugriffen und ungewöhnlichen Queries
- Regelmäßige Code-Reviews mit Fokus auf Input-Validierung
Bewertung
CVSS v3.1 Score: 6.3 (Medium)
Die mittlere Schweregrad-Einstufung berücksichtigt die einfache Exploitierbarkeit über das Netzwerk ohne Authentifizierung, jedoch begrenzte Auswirkungen auf Vertraulichkeit und Integrität. Da der Vendor nicht reagiert hat, sollte eine Eigenentwicklung von Patches erwogen werden.
„`