„`html
Zusammenfassung
Eine kritische SQL-Injection-Anfälligkeit (CVE-2026-72599) in e107 2.4.0 ermöglicht unauthentifizierten Angreifern die Ausführung beliebiger SQL-Befehle. Die Schwachstelle befindet sich im News-Item-Parameter der Seite und wird ohne ausreichende Eingabevalidierung direkt in SQL-WHERE-Klauseln eingebunden. Ein Exploit ermöglicht vollständigen Datenbankzugriff einschließlich Administrator-Credentials.
Betroffene Systeme
Betroffene Versionen: e107 2.4.0 und möglicherweise frühere Versionen
Komponente: News-Item-Seite (Parameter: Page-ID)
Angriffsvektor: Netzwerk (Network) – keine Authentifizierung erforderlich
CVSS 3.1 Score: 9.8 (Critical)
Technische Details
Die Anfälligkeit liegt in der unsicheren Verarbeitung des News-Item-Page-ID-Parameters. Der Parameter wird ohne Sanitization direkt in SQL-Abfragen concateniert:
SELECT * FROM news WHERE id = [USER_INPUT]
Ein Angreifer kann Payload-Strings wie ' OR '1'='1 oder 1; DROP TABLE users;-- injizieren. Dies ermöglicht:
- Auslesen aller Datenbankeinträge
- Modifizierung von Benutzer- und Admin-Daten
- Datenlöschung und Datenbankmanipulation
- Privilege Escalation durch Admin-Credential-Theft
Empfohlene Massnahmen
- Sofortige MaĂźnahmen: Systeme mit e107 2.4.0 sofort vom Netz nehmen oder durch WAF-Regeln schĂĽtzen
- Input-Validierung: Strikte Whitelist-Validierung fĂĽr numerische Parameter implementieren
- Prepared Statements: Parametrisierte Abfragen/Prepared Statements verwenden
- Monitoring: Datenbank-Logs auf verdächtige SQL-Befehle überprüfen
- Patch abwarten: Aktualisierung auf gepatchte Version sobald verfĂĽgbar
- Backups: Datenbankintegrität verifizieren
Bewertung
Kritikalität: Extrem hoch – Keine Authentifizierung erforderlich, vollständiger Datenbankzugriff möglich. Klassische High-Impact-Schwachstelle mit sofortigem Handlungsbedarf. Der Patch-Status „No“ verschärft die Lage erheblich. Administratoren mĂĽssen alternative SchutzmaĂźnahmen implementieren, bis ein Update verfĂĽgbar ist.
„`