„`html
CVE-2026-82655: Blind SQL Injection in Admidio
Zusammenfassung
Eine kritische Blind SQL Injection Schwachstelle wurde in Admidio vor Version 5.0.12 identifiziert.
Die Vulnerability ermöglicht es unauthentizierten Angreifern, beliebige SQL-Befehle auszuführen und
sensible Datenbankeinträge zu extrahieren. Durch Umgehung der Authentifizierung mittels Dummy-UUID
können Angreifer auf Benutzerkonten und Passwort-Hashes zugreifen.
Betroffene Systeme
- Admidio Versionen < 5.0.12
- Alle Installationen ohne Security Patches
- Systeme mit öffentlich erreichbarem lists_show.php
Technische Details
Anfälliger Parameter: relation_type_list in lists_show.php
Die SQL Injection erfolgt blind, was bedeutet, dass keine Daten direkt in der HTTP-Response
zurückgegeben werden. Angreifer können jedoch durch zeitbasierte oder boolesche Techniken
Informationen exfiltrieren. Das Script validiert den Parameter nicht ausreichend, bevor er
in SQL-Queries integriert wird.
Authentifizierungsumgehung: Durch Bereitstellung einer beliebigen UUID
im role_list Parameter kann die AuthentifizierungsprĂĽfung umgangen werden, sodass auch
nicht angemeldete Benutzer auf vulnerable Funktionen zugreifen können.
Auswirkungen: Datenbank-Dump, Credential Theft, Privilege Escalation
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Admidio 5.0.12 oder höher durchführen
- Input Validation: Parametereingaben mit Whitelisting validieren
- Prepared Statements: Alle SQL-Queries mit vorbereiteten Anweisungen implementieren
- WAF-Regeln: Web Application Firewall mit SQL Injection Signatures aktivieren
- Monitoring: Logs auf verdächtige Zugriffsmuster überwachen
- Passwort-Reset: Notfalls Benutzerpasswörter zurücksetzen