Kritische SQL-Injection Schwachstelle in OpenSource CCTV Software ZoneMinder

Eine schwerwiegende Sicherheitslücke in der Überwachungssoftware ZoneMinder Version 1.37. bis einschließlich 1.37.64* ermöglicht eine boolean-basierte SQL-Injection. Diese Schwachstelle, die unter der CVE-ID CVE-2024-51482 erfasst wurde, erlaubt Angreifern die Ausführung schädlicher SQL-Befehle über eine manipulierte Anfrage an die Funktion removetag in der Datei web/ajax/event.php. Hierbei wird der Parameter tid direkt in eine SQL-Abfrage eingefügt, ohne ordnungsgemäße Validierung oder Bereinigung.

Die Lücke wurde als kritisch eingestuft, mit einem CVSS-Score von 10.0, was bedeutet, dass Angreifer über das Netzwerk ohne großen Aufwand vollständige Kontrolle über die SQL-Datenbank erlangen können. Dies betrifft die Vertraulichkeit, Integrität und Verfügbarkeit der Daten, da Angreifer Daten auslesen, manipulieren oder sogar den Zugriff durch SQL-Befehle wie SLEEP blockieren können.

Ein Proof-of-Concept zeigt, dass die Schwachstelle durch den Einsatz von Werkzeugen wie sqlmap einfach ausgenutzt werden kann. Der Angriff kann mit einer einfachen GET-Anfrage an die URL http://hostname_or_ip/zm/index.php?view=request&request=event&action=removetag&tid=1 durchgeführt werden.

Nutzer von ZoneMinder sollten dringend auf Version 1.37.65 oder höher aktualisieren, in der diese Sicherheitslücke durch eine Umstellung auf parameterisierte SQL-Abfragen geschlossen wurde.

Related Posts

Pharmahändler AEP wurde Opfer eines Ransomware Angriffs

Die AEP GmbH wurde am 28.10.2024 Opfer eines gezielten Cyberangriffs, bei dem IT-Systeme teilweise verschlüsselt wurden. Sofortige Schutzmaßnahmen wurden ergriffen, alle Außenverbindungen getrennt und betroffene Systeme heruntergefahren. Externe Experten für IT-Forensik unterstützen die Untersuchung des Vorfalls. AEP ist aktuell telefonisch nicht erreichbar und nur eingeschränkt per E-Mail verfügbar. Kunden werden regelmäßig über weitere Schritte informiert.

Read More

QNAP: Kritische Sicherheitslücke in HBS 3 Hybrid Backup Sync behoben

Am 29. Oktober 2024 wurde eine kritische Sicherheitslücke in HBS 3 Hybrid Backup Sync (Version 25.1.x) gemeldet, die im Rahmen des Pwn2Own 2024 von Viettel Cyber Security entdeckt wurde. Die Schwachstelle (CVE-2024-50388) betrifft alle Versionen vor HBS 3 Hybrid Backup Sync 25.1.1.673 und wurde als “kritisch” eingestuft .

Read More

CVE-2024-46538: XSS Schwachstelle in pfSense Firewall

Ende Oktober 2024 ist eine neue Schwachstelle in der beliebten Open-Source-Firewall pfSense bekannt geworden. Diese Cross-Site Scripting (XSS)-Lücke CVE-2024-46538 betrifft pfSense in der Version 2.5.2 und ermöglicht es Angreifern, bösartigen Webcode oder HTML über speziell präparierte Nutzdaten in die $pconfig-Variable der Datei interfaces_groups_edit.php einzuschleusen.

Read More