CVE-2018-25411 High CVSS 8.2/10

đźź  CVE-2018-25411: High Schwachstelle

CVE-2018-25411
8.2/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2018-25411 beschreibt eine kritische SQL-Injection-Anfälligkeit in MGB OpenSource Guestbook Version 0.7.0.2. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, ĂĽber den ‚id‘-Parameter in der Datei email.php beliebige SQL-Befehle auszufĂĽhren. Mit einem CVSS-Score von 8.2 ist diese Vulnerability als „High“ eingestuft und stellt eine erhebliche Sicherheitsbedrohung dar.

Betroffene Systeme

Die Anfälligkeit betrifft MGB OpenSource Guestbook in Version 0.7.0.2 und möglicherweise frühere Versionen. Alle Installationen dieses Guestbook-Systems ohne Sicherheitspatches sind exponiert. Ein Sicherheitsupdate ist nicht verfügbar, daher erfordert die Risikominderung alternative Massnahmen.

Technische Details

Die SQL-Injection tritt in der email.php auf, wobei der ‚id‘-Parameter nicht korrekt validiert oder gefiltert wird. Angreifer können GET-Anfragen mit manipulierten SQL-Payloads senden, um die Datenbankstruktur auszulesen. Dies ermöglicht das Extrahieren von Tabellen- und Spaltennamen sowie Zugriff auf sensible Daten wie Benutzerdaten und E-Mail-Adressen. Die fehlende Parametrisierung und Input-Validierung fĂĽhrt zur direkten Code-Execution.

Empfohlene Massnahmen

  • Notfall-Deaktivierung: Die email.php-Funktionalität sollte sofort deaktiviert werden, falls nicht kritisch notwendig.
  • Web Application Firewall: WAF-Regeln implementieren, um SQL-Injection-Muster zu blockieren.
  • Input-Validierung: Strikte Validierung des ‚id‘-Parameters mit Whitelisting durchfĂĽhren.
  • Prepared Statements: Migration zu parameterisierten Queries durchfĂĽhren.
  • Datenbankbeschränkungen: Datenbankbenutzer mit minimalen Privilegien konfigurieren.
  • Monitoring: Logs auf verdächtige SQL-Anfragen ĂĽberwachen.
  • Migration: Auf ein aktuell gepflegtes Guestbook-System wechseln.

Bewertung

Mit einem CVSS-Score von 8.2 und Angriffsvektor „Network“ ist diese Vulnerability kritisch zu bewerten. Die fehlende Authentifizierung ermöglicht Remote-Angriffe ohne Berechtigungen. Die Abwesenheit eines Patches macht eine sofortige Abhilfemassnahme zwingend erforderlich. Systeme sollten als Hochrisiko klassifiziert werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2018-25411-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 01.06.2026
Alle CVEs ansehen