Νέα κρίσιμη ευπάθεια SQL injection αποκαλύφθηκε στο SourceCodester Class and Exam Timetabling System έκδοση 1.0, με δημόσιο exploit ήδη διαθέσιμο. Η ευπάθεια CVE-2026-14770 επηρεάζει το αρχείο /edit_room.php στο SourceCodester Timetabling και επιτρέπει απομακρυσμένη εκμετάλλευση χωρίς αυθεντικοποίηση.

Η νέα ευπάθεια στο σύστημα αυτό έχει βαθμολογία CVSS 7.5 (HIGH), υπογραμμίζοντας τη σοβαρότητα του κινδύνου. Το SourceCodester Class and Exam Timetabling System αποτελεί δημοφιλή πλατφόρμα ανοιχτού κώδικα για εκπαιδευτικά ιδρύματα και συστήματα διαχείρισης προγράμματος μαθημάτων παγκοσμίως.
Δείτε επίσης: CISA: Επείγουσα εντολή patch για κρίσιμη ευπάθεια Drupal
Λεπτομέρειες της ευπάθειας στο SourceCodester Timetabling
Το σφάλμα στο ευάλωτο σύστημα εντοπίζεται συγκεκριμένα στη διαχείριση της παραμέτρου ID του αρχείου /edit_room.php. Ένας απομακρυσμένος επιτιθέμενος μπορεί να χειραγωγήσει την παράμετρο ID και να εισάγει κακόβουλα SQL statements απευθείας στη βάση δεδομένων του συστήματος.
Η επίσημη καταχώρηση CVE-2026-14770 αναφέρει ότι το exploit είναι ήδη δημόσιο και έτοιμο προς χρήση από κακόβουλους παράγοντες. Η ευπάθεια δεν απαιτεί αυθεντικοποίηση, γεγονός που την καθιστά ιδιαίτερα επικίνδυνη για εκτεθειμένες εγκαταστάσεις του SourceCodester Class and Exam Timetabling System.
Το CVSS 3.1 score φτάνει το 7.5 (HIGH), ενώ το CVSS 4.0 βαθμολογεί το ζήτημα ως MEDIUM. Παρά τη διαφοροποίηση, η δημόσια διαθεσιμότητα exploit για την εν λόγω πλατφόρμα ανεβάζει σημαντικά τον πραγματικό κίνδυνο εκμετάλλευσης.

Ποιοι επηρεάζονται από την ευπάθεια
Η συγκεκριμένη πλατφόρμα χρησιμοποιείται κυρίως από πανεπιστήμια, κολέγια και σχολεία για τη διαχείριση προγραμμάτων μαθημάτων και εξετάσεων. Εκπαιδευτικά ιδρύματα που έχουν αναπτύξει το σύστημα σε δημόσιο web διακομιστή αντιμετωπίζουν άμεσο κίνδυνο από το εν λόγω σφάλμα.
Δείτε επίσης: Ghost CMS ευπάθεια: Παραβίαση 700+ sites και ClickFix επιθέσεις
Οι επιτιθέμενοι μπορούν να εκμεταλλευτούν το πρόβλημα στο σύστημα αυτό για να αποσπάσουν ευαίσθητα δεδομένα φοιτητών, καθηγητών και διοικητικού προσωπικού. Πιθανά αποτελέσματα περιλαμβάνουν διαρροή προσωπικών στοιχείων, τροποποίηση βαθμολογιών, καταστροφή δεδομένων προγραμματισμού και πλήρη κατάληψη του συστήματος.
Η φύση του σφάλματος επιτρέπει επίσης την ανάκτηση credentials άλλων χρηστών, ενδεχομένως οδηγώντας σε lateral movement εντός του δικτύου του εκπαιδευτικού ιδρύματος. Επιτιθέμενοι που εκμεταλλεύονται την ευπάθεια CVE-2026-14770 μπορούν να χρησιμοποιήσουν το σύστημα ως αρχικό σημείο εισόδου για ευρύτερες επιθέσεις εντός της υποδομής του οργανισμού.
Τεχνική ανάλυση του exploit
Το ζήτημα στο αρχείο /edit_room.php του SourceCodester Timetabling προκύπτει από την απουσία input sanitization για την παράμετρο ID. Ο κώδικας εισάγει απευθείας την τιμή του χρήστη σε SQL query χωρίς τη χρήση prepared statements ή parameterized queries.
Ένας τυπικός payload εκμετάλλευσης θα μπορούσε να είναι της μορφής ?ID=1' UNION SELECT username,password FROM users--. Η επίθεση εκτελείται μέσω απλού HTTP GET request στο ευάλωτο endpoint, χωρίς να απαιτεί ειδικά εργαλεία πέρα από ένα browser ή curl. Ερευνητές ασφαλείας έχουν επιβεβαιώσει την ευκολία αναπαραγωγής της επίθεσης, κάτι που αυξάνει τον κίνδυνο μαζικής εκμετάλλευσης.

Μέτρα αντιμετώπισης και mitigation
Δεδομένου ότι το SourceCodester Class and Exam Timetabling System είναι έργο ανοιχτού κώδικα με περιορισμένη επίσημη υποστήριξη, οι διαχειριστές πρέπει να εφαρμόσουν μόνοι τους διορθώσεις. Η άμεση προτεινόμενη λύση περιλαμβάνει την αντικατάσταση των raw SQL queries με prepared statements και parameterized queries.
Δείτε επίσης: Ευπάθεια στο LiteLLM οδηγεί σε μη αυθεντικοποιημένο RCE
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Επιπλέον προστατευτικά μέτρα κατά της SQL injection στο SourceCodester Timetabling περιλαμβάνουν την εγκατάσταση Web Application Firewall (WAF) μπροστά από τον web διακομιστή, τη χρήση input validation σε όλες τις παραμέτρους URL, και τον περιορισμό των δικαιωμάτων του database user που χρησιμοποιεί η εφαρμογή.
Εκπαιδευτικά ιδρύματα που δεν μπορούν άμεσα να διορθώσουν τον κώδικα πρέπει να εξετάσουν την προσωρινή απόσυρση του συστήματος από δημόσια πρόσβαση ή να το τοποθετήσουν πίσω από VPN gateway. Η παρακολούθηση των web server logs για ύποπτα SQL patterns αποτελεί επίσης κρίσιμο μέτρο ανίχνευσης εν εξελίξει επιθέσεων.
Παράλληλα, οι υπεύθυνοι πληροφορικής θα πρέπει να προβούν σε έλεγχο των database logs για ίχνη ήδη εκτελεσμένων επιθέσεων, καθώς η δημοσιοποίηση του exploit ενδέχεται να έχει προηγηθεί χρονικά της επίσημης καταχώρησης CVE.
Σύμφωνα με πρόσφατες έρευνες στον τομέα της κυβερνοασφάλειας, οι εκπαιδευτικοί οργανισμοί αποτελούν συχνά στόχο επιθέσεων SQL injection λόγω περιορισμένων προϋπολογισμών ασφαλείας και εκτεταμένης χρήσης παλαιότερων εφαρμογών ανοιχτού κώδικα. Το φαινόμενο αυτό επιδεινώνεται από την αυξημένη ψηφιοποίηση των διοικητικών διαδικασιών των εκπαιδευτικών ιδρυμάτων τα τελευταία χρόνια. Παράλληλα, η έλλειψη εξειδικευμένου προσωπικού πληροφορικής σε πολλά πανεπιστήμια καθυστερεί την εφαρμογή απαραίτητων ενημερώσεων ασφαλείας.
Οι συστάσεις της συντακτικής ομάδας του SecNews
Η τεχνική ομάδα του SecNews συνιστά άμεση δράση για κάθε εγκατάσταση του SourceCodester Class and Exam Timetabling System. Η ευπάθεια CVE-2026-14770 σε συνδυασμό με το δημόσιο exploit αποτελεί συνταγή για ταχεία εκμετάλλευση από απατεώνες και ransomware ομάδες που στοχεύουν εκπαιδευτικούς οργανισμούς.
Η καθυστέρηση εφαρμογής των παραπάνω μέτρων στο SourceCodester Timetabling μπορεί να οδηγήσει σε παραβίαση με σημαντικές οικονομικές, νομικές και επιχειρησιακές συνέπειες για τα πληγέντα εκπαιδευτικά ιδρύματα.
