„`html
Zusammenfassung
Die Sicherheitslücke CVE-2018-25416 betrifft AiOPMSD Final in Version 1.0.0 und ermöglicht unauthentifizierten Angreifern die Ausführung beliebiger SQL-Befehle. Durch SQL-Injection über den Parameter „country“ können Attacken ohne vorherige Authentifizierung durchgeführt werden. Die Schwachstelle wird mit dem CVSS-Wert 8.2 als „High“ klassifiziert und stellt eine kritische Bedrohung für betroffene Systeme dar.
Betroffene Systeme
AiOPMSD Final Version 1.0.0 ist vulnerable gegenüber dieser SQL-Injection-Schwachstelle. Systeme, die diese Software produktiv einsetzen und nicht gepatcht wurden, sind unmittelbar gefährdet. Derzeit ist kein offizieller Patch verfügbar.
Technische Details
Die Schwachstelle befindet sich in der Datei country.php. Der Parameter „country“ wird bei GET-Requests nicht ausreichend validiert oder gefiltert. Angreifer können SQL-Metazeichen und Befehle direkt einschleusen. Mögliche Angriffsszenarien umfassen:
- Extraktion von Benutzerdaten und Passwörtern
- Auslesen von Datenbanknamen und Tabellenstrukturen
- Abfrage von Datenbankversion und Systeminformationen
- Potenzielle Datenmanipulation oder -löschung
Beispiel-Payload: GET /country.php?country=*‘ OR ‚1‘=’1
Empfohlene Massnahmen
1. Sofortmassnahmen: Betroffene Systeme vom Netz trennen oder durch Web-Application-Firewalls (WAF) schützen.
2. Input-Validierung: Alle Parameter streng validieren und whitelisting-basiert filtern.
3. Prepared Statements: Parametrisierte Abfragen verwenden, um SQL-Injection zu verhindern.
4. Monitoring: Datenbanklogs auf verdächtige Queries überwachen.
5. Update abwarten: Regelmässig auf verfügbare Patches prüfen.
Bewertung
Mit CVSS 8.2 (High) und unauthentifiziertem Netzwerkzugriff ist dies eine kritische Schwachstelle. Die fehlende Patchverfügbarkeit verschärft die Situation erheblich. Sofortiges Handeln ist erforderlich.
„`