CVE-2009-1151
phpMyAdmin Remote Code Execution Vulnerability
Beschreibung
CVE-2009-1151 ist eine kritische Code-Injection-Schwachstelle in phpMyAdmin phpMyAdmin (Versionen >= 2.11.0, < 2.11.9.5; >= 3.0.0, < 3.1.3.1). Das Setup-Skript von phpMyAdmin zur Generierung der Konfiguration kann mittels einer manipulierten POST-Anfrage dazu gebracht werden, beliebigen PHP-Code in die generierte Konfigurationsdatei einzufügen. CISA hat CVE-2009-1151 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 92,96 % (99,8. Perzentile) besteht eine sehr hohe Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| phpmyadmin | phpmyadmin | >= 2.11.0, < 2.11.9.5; >= 3.0.0, < 3.1.3.1 |
| debian | debian linux | 4.0; 5.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://labs.neohapsis.com/2009/04/06/about-cve-2009-1151/(Broken Link)
- http://lists.opensuse.org/opensuse-security-announce/2009-04/msg00003.html(Product)
- http://phpmyadmin.svn.sourceforge.net/viewvc/phpmyadmin/branches/MAINT_2_11_9/phpMyAdmin/scripts/setup.php?r1=11514&r2=12301&pathrev=12301(Vendor Advisory)
- http://secunia.com/advisories/34430(Broken Link, Vendor Advisory)
- http://secunia.com/advisories/34642(Broken Link, Vendor Advisory)
- http://secunia.com/advisories/35585(Broken Link, Vendor Advisory)
- http://secunia.com/advisories/35635(Broken Link, Vendor Advisory)
- http://security.gentoo.org/glsa/glsa-200906-03.xml(Third Party Advisory)
- http://www.debian.org/security/2009/dsa-1824(Mailing List)
- http://www.gnucitizen.org/blog/cve-2009-1151-phpmyadmin-remote-code-execution-proof-of-concept/(Exploit, Issue Tracking)
- http://www.mandriva.com/security/advisories?name=MDVSA-2009:115(Broken Link)
- http://www.phpmyadmin.net/home_page/security/PMASA-2009-3.php(Patch, Vendor Advisory)
- http://www.securityfocus.com/archive/1/504191/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/34236(Broken Link, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/8921(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2009-1151(US Government Resource)
Schwachstellentyp
CWE-94: Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')
Code Injection ist eine Schwachstelle, die auftritt, wenn Software ein Codesegment ganz oder teilweise unter Verwendung von extern beeinflussten Eingaben einer vorgelagerten Komponente konstruiert, aber Spezialelemente, die die Syntax oder das Verhalten des beabsichtigten Codesegments modifizieren könnten, nicht oder nicht korrekt neutralisiert. Anders als Command Injection, die auf Betriebssystem-Shells abzielt, zielt Code Injection auf den Interpreter der Programmiersprache selbst (z.B. Bei CVE-2009-1151 manifestiert sich diese Schwäche in phpMyAdmin phpMyAdmin: Das Setup-Skript von phpMyAdmin zur Generierung der Konfiguration kann mittels einer manipulierten POST-Anfrage dazu gebracht werden, beliebigen PHP-Code in die generierte Konfigurationsdatei einzufügen.
Weitere Informationen: CWE-94 — Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')
Auswirkungsanalyse
CVE-2009-1151 stellt eine kritische Bedrohung für Organisationen dar, die phpMyAdmin phpMyAdmin einsetzen, mit einem CVSS-Score von 9.8, der maximale Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit widerspiegelt. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit, Integrität und Verfügbarkeit betroffener Systeme vollständig kompromittieren. Angreifer können auf sensible Daten zugreifen, Systemkonfigurationen oder Daten verändern und die Dienstverfügbarkeit stören. Der netzwerkbasierte Angriffsvektor ohne erforderliche Authentifizierung macht diese Schwachstelle besonders zugänglich für opportunistische Angreifer und automatisierte Scan-Tools.
Exploit-Reifegrad
CVE-2009-1151 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die Ausnutzung in realen Angriffen bestätigt. Der EPSS-Score von 92,96 % (99,8. Perzentile) zählt sie zu den am wahrscheinlichsten ausgenutzten Schwachstellen, was eine weit verbreitete und aktive Ausnutzungsaktivität widerspiegelt. Öffentlicher Exploit-Code ist verfügbar, was die Einstiegshürde für Angreifer senkt und die Dringlichkeit der Behebung erhöht. Obwohl diese Schwachstelle über 17 Jahre alt ist, bleibt sie aufgrund der Persistenz ungepatchter Legacy-Systeme in Produktionsumgebungen relevant.
Behebung
- Pflichtmaßnahme laut CISA KEV: Wenden Sie umgehend Herstellerpatches an. Aktualisieren Sie phpMyAdmin phpMyAdmin von den betroffenen Versionen (>= 2.11.0, < 2.11.9.5; >= 3.0.0, < 3.1.3.1) auf die neueste gepatchte Version.
- Falls ein sofortiges Patching nicht möglich ist, beschränken Sie den Netzwerkzugriff auf den betroffenen phpMyAdmin-Dienst mittels Firewall-Regeln, ACLs oder Netzwerksegmentierung, um die Exposition auf vertrauenswürdige Netzwerke zu begrenzen.
- Überwachen Sie betroffene Systeme auf Anzeichen einer Kompromittierung, indem Sie Sicherheitsprotokolle auf anomale Aktivitäten, unautorisierte Zugriffsversuche und unerwartete Systemänderungen im Zusammenhang mit phpMyAdmin überprüfen.
- Bewerten Sie, ob betroffene phpMyAdmin-phpMyAdmin-Installationen noch vom Hersteller unterstützt werden. End-of-Life-Systeme sollten für die Migration auf unterstützte Alternativen priorisiert werden.
- Überprüfen und aktualisieren Sie den Schwachstellenmanagement-Prozess Ihrer Organisation, um sicherzustellen, dass CISA-KEV-Einträge mit einer Behebungsfrist bis zum 15.04.2022 innerhalb des vorgegebenen Zeitrahmens bearbeitet werden.
Technische Details
CVE-2009-1151 ist unter CWE-94 (Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')) klassifiziert und betrifft phpMyAdmin phpMyAdmin in den Versionen >= 2.11.0, < 2.11.9.5; >= 3.0.0, < 3.1.3.1. Das Setup-Skript von phpMyAdmin zur Generierung der Konfiguration kann mittels einer manipulierten POST-Anfrage dazu gebracht werden, beliebigen PHP-Code in die generierte Konfigurationsdatei einzufügen. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, mit geringer Angriffskomplexität, ohne vorherige Authentifizierung. Der CVSS-3.1-Basiswert von 9.8 (CRITICAL) spiegelt hohe Auswirkungen auf die Vertraulichkeit, hohe Auswirkungen auf die Integrität und hohe Auswirkungen auf die Verfügbarkeit wider.
Häufig gestellte Fragen
Wird CVE-2009-1151 aktiv ausgenutzt?
Ja. CVE-2009-1151 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 92,96 % (99,8. Perzentile) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Öffentlicher Exploit-Code ist verfügbar, was das Risiko weiter erhöht.
Welche Produkte sind von CVE-2009-1151 betroffen?
CVE-2009-1151 betrifft hauptsächlich phpMyAdmin phpMyAdmin sowie Debian Debian Linux. Die betroffenen Versionen umfassen >= 2.11.0, < 2.11.9.5; >= 3.0.0, < 3.1.3.1. Organisationen sollten prüfen, ob Instanzen der betroffenen Software in ihrer Umgebung betrieben werden.
Wie behebe ich CVE-2009-1151?
Wenden Sie die Herstellerupdates gemäß den Anweisungen an. Aktualisieren Sie konkret von den betroffenen Versionen (>= 2.11.0, < 2.11.9.5; >= 3.0.0, < 3.1.3.1) auf die neueste gepatchte Version von phpMyAdmin. Als Sofortmaßnahme beschränken Sie den Netzwerkzugriff auf den betroffenen Dienst auf vertrauenswürdige Netzwerke.
Wie schwerwiegend ist CVE-2009-1151?
CVE-2009-1151 hat einen CVSS-3.1-Score von 9.8 und ist als CRITICAL eingestuft. Diese kritische Einstufung spiegelt das Potenzial für vollständige Systemkompromittierung wider. Die Aufnahme in den CISA-KEV-Katalog bedeutet, dass Organisationen diese Schwachstelle innerhalb der vorgegebenen Frist beheben müssen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.