Die Schwachstelle steckt in der Fotogalerie-Anwendung des NAS-Betriebssystems ADM von ASUSTOR, konkret in der Funktion zum Auflisten der Album-Baumstruktur. Die Parameter für die Album-Kennung und den Auswertungsbereich werden bei einer Anfrage an die zugehörige Programmierschnittstelle nicht ausreichend geprüft, bevor sie in eine Datenbankabfrage übernommen werden. Dadurch kann ein Angreifer eigene SQL-Befehle einschleusen (SQL-Injection) und die Datenbank zu Aktionen bewegen, die die Anwendung nicht vorgesehen hat: etwa das Auslesen von Inhalten, die ihm nicht zustehen, oder das Verändern beziehungsweise Löschen gespeicherter Daten. Da die Fotogalerie über eine Web-Schnittstelle des Netzwerkspeichers angesprochen wird, ist der Angriffsweg überall dort offen, wo diese Oberfläche im Netz erreichbar ist.
CVE-2018-11511
9,8
CRITICAL
CVSS Basis-Score
Beschreibung