CVE-2025-58780
Offenlegung von Sicherheitslücken: SQL-Injection in ScienceLogic
Überblick
Dieses Dokument beschreibt eine verantwortungsvoll offengelegte SQL-Injection-Schwachstelle, die in der Webplattform von ScienceLogic gefunden wurde. Die Schwachstelle wurde den Projektbetreuern gemäß den Grundsätzen der verantwortungsvollen Offenlegung gemeldet, um eine rechtzeitige Behebung und den Schutz der Benutzer zu gewährleisten.
Details zur Schwachstelle
- Typ: SQL-Injection
- Komponente: index.em7-Datei in der ScienceLogic-Webplattform
- CVE ID: CVE-2025-58780
- Entdeckt von:Gareth Catterall
- Entdeckungsdatum: 2023
- Meldedatum: 2023
- Anbieter: ScienceLogic
- Auswirkung: Hoch
Beschreibung
Eine SQL-Injection-Schwachstelle wurde in der Webplattform von ScienceLogic identifiziert, insbesondere in der index.em7-Datei. Ein Parameter, der als Teil einer Anfrage übergeben wird, kann mit SQL-Anweisungen versehen werden, sodass ein Angreifer die Datenbankabfrage manipulieren und möglicherweise unbefugten Zugriff auf sensible Daten oder die Kontrolle über die Datenbank erlangen kann.
Betroffene Versionen
- Betroffene Produktcodebasis: ScienceLogic - Alle Versionen vor 12.1.1
- Nicht betroffene Versionen: ScienceLogic v12.1.1 und später (behoben in dieser Version)
Proof of Concept
Abhilfe
- Benutzer: Aktualisieren Sie auf ScienceLogic Version 12.1.1 oder höher, um die Schwachstelle zu entschärfen.
- Betreuer: Das Problem wurde von ScienceLogic in Version 12.1.1 behoben.
Richtlinie zur verantwortungsvollen Offenlegung
Diese Schwachstelle wurde nach den Grundsätzen der verantwortungsvollen Offenlegung gemeldet:
- Privat an die Betreuer von ScienceLogic gemeldet.
- Angemessene Zeit für die Entwicklung und Bereitstellung eines Patches eingeräumt.
- Verzicht auf öffentliche Weitergabe von Exploit-Details, bis ein Patch verfügbar war.
Danksagungen
Dank an ScienceLogic für die zügige Zusammenarbeit bei der Behebung dieser Schwachstelle.