Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2021-42258 In Ransomware-Kampagnen genutzt

BillQuick Web Suite

Hersteller: BQE
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in der BillQuick Web Suite von BQE, einer webbasierten Anwendung für Zeiterfassung und Abrechnung. Dort werden Eingaben nicht ausreichend geprüft, bevor sie in Datenbankabfragen einfließen, sodass ein Angreifer eigene SQL-Befehle einschleusen kann (SQL-Injection). Als Einfallstor dient unter anderem das Feld für den Benutzernamen im Anmeldebereich. Der Angriff gelingt aus der Ferne und ganz ohne gültige Zugangsdaten. Über die manipulierte Datenbankabfrage lässt sich auf dem dahinterliegenden Microsoft-SQL-Server die Funktion xp_cmdshell missbrauchen, mit der beliebige Betriebssystembefehle im Kontext des Datenbankdienstes ausgeführt werden. Damit kann der Angreifer eigenen Code auf dem Server ausführen und die Kontrolle über das System übernehmen. Die Lücke wurde bereits aktiv ausgenutzt, um Erpressungssoftware (Ransomware) auf betroffenen Systemen zu installieren – mit entsprechend gravierenden Folgen für die gespeicherten Geschäfts- und Abrechnungsdaten.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Aktualisierungen gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.