CVE-2018-15133

HIGH(8.1)KEVWahrscheinlich ausgenutzt

Laravel Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2018-15133 ist eine hochgradige Schwachstelle im Laravel Framework (Versionen bis 5.5.40 und 5.6.x bis 5.6.29), die Remote Code Execution (RCE) durch eine unsichere Deserialisierung des X-XSRF-TOKEN-Headers ermöglicht. Die Schwachstelle entsteht, wenn ein Angreifer den Anwendungsschlüssel (APP_KEY) kennt: Durch die Dekodierung und Deserialisierung eines manipulierten Tokens über die -Methode kann beliebiger PHP-Code ausgeführt werden. Der CVSS-Score beträgt 8.1 (HOCH). Obwohl die Angriffskomplexität als HOCH eingestuft ist (Kenntnis des APP_KEY erforderlich), ist CVE-2018-15133 im CISA KEV-Katalog als aktiv ausgenutzt gelistet und stellt eine ernsthafte Bedrohung für Laravel-Anwendungen mit exponiertem oder kompromittiertem APP_KEY dar.

KEV-Informationen

Hersteller
Laravel
Produkt
Laravel Framework
Hinzugefügt am
16. Januar 2024
Fälligkeitsdatum
6. Februar 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
laravellaravel<= 5.5.40; >= 5.6.0, <= 5.6.29

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-502: Deserialization of Untrusted Data

Diese Schwachstelle basiert auf CWE-502 (Deserialization of Untrusted Data). Unsichere Deserialisierung liegt vor, wenn eine Anwendung serialisierte Objekte aus nicht vertrauenswürdigen Quellen verarbeitet, ohne die Integrität oder den Inhalt der Daten ausreichend zu überprüfen.

Technischer Kontext: Das Laravel Framework verarbeitet den X-XSRF-TOKEN-Header, indem es den Wert mit dem Anwendungsschlüssel (APP_KEY) entschlüsselt und anschließend deserialisiert. Falls ein Angreifer den APP_KEY kennt, kann er einen manipulierten Token erstellen, der bei der Deserialisierung über PHP-Objekt-Gadgetchains (wie in phpggc implementiert) zur Codeausführung führt. Konkret wird die Klasse als Gadget verwendet, um während der Deserialisierung beliebigen PHP-Code auszulösen.

Risiko: Unsichere Deserialisierung gehört zu den gefährlichsten Schwachstellenklassen in PHP-Anwendungen, da sie häufig direkt zu Remote Code Execution führt. Das OWASP Top 10 listet unsichere Deserialisierung als eigenständige Kategorie auf.

Auswirkungsanalyse

Vertraulichkeit (HOCH): Durch die Remote-Code-Ausführung kann ein Angreifer beliebige Befehle im Kontext des Webservers ausführen und damit auf alle Daten zugreifen, auf die die Anwendung Zugriff hat, einschließlich Datenbankdaten, Konfigurationsdateien und gespeicherte Benutzerinformationen.

Integrität (HOCH): Ein Angreifer mit Remote-Code-Ausführung kann Anwendungsdateien, Datenbankeinträge oder Systemkonfigurationen manipulieren oder löschen. Backdoors und persistenter Zugang können eingerichtet werden.

Verfügbarkeit (HOCH): Der Angreifer kann den Anwendungsserver durch Ausführen destruktiver Befehle außer Betrieb setzen, Daten löschen oder Ressourcen missbrauchen.

Voraussetzung APP_KEY: Die Ausnutzung erfordert, dass der Angreifer den Laravel APP_KEY kennt. Dieser könnte durch frühere Angriffe (z. B. Path-Traversal, Datei-Disclosure), durch öffentlich zugängliche Git-Repositories mit -Dateien, durch Insider-Bedrohungen oder durch Brute-Force erbeutet worden sein. Die Angriffskomplexität ist daher HOCH, was den CVSS-Score von 8.1 (statt 9.x) erklärt.

Ransomware-Verbindung: Laut CISA KEV-Katalog ist keine direkte Ransomware-Verbindung bekannt, die aktive Ausnutzung ist jedoch seit 2018 dokumentiert und anhaltend.

Exploit-Reifegrad

Aktive Ausnutzung bestätigt: CVE-2018-15133 ist im CISA KEV-Katalog als aktiv ausgenutzt gelistet. Der EPSS-Score von 0.860 (99.38. Perzentile) bestätigt eine extrem hohe Ausnutzungswahrscheinlichkeit und legt nahe, dass Angreifer diese Schwachstelle regelmäßig bei Angriffen einsetzen.

Öffentliche Exploits: Öffentlich verfügbare Exploit-Tools existieren seit 2018, darunter ein Metasploit-Modul und das phpggc-Framework mit entsprechender Laravel-Gadgetchains. Exploit-Code ist auf PacketStorm und anderen Plattformen dokumentiert.

Angriffskomplexität HOCH: Der einzige limitierende Faktor ist die Kenntnis des APP_KEY. In der Praxis wird dieser Schlüssel häufig durch exponierte -Dateien, unsichere Git-Repositories oder vorhergehende Angriffe beschafft.

Langfristige Ausnutzung: Obwohl die Schwachstelle aus dem Jahr 2018 stammt, zeigt der hohe EPSS-Score, dass ungepatchte Laravel-Installationen weiterhin aktiv angegriffen werden. Die CISA-Abhilfefrist für US-Bundesbehörden war der 6. Februar 2024.

Behebung

  1. Laravel Framework aktualisieren: Aktualisieren Sie das Laravel Framework auf Version 5.5.41 oder 5.6.30 (oder neuer), die den Fix für CVE-2018-15133 enthalten. Für ältere Versionen wechseln Sie auf eine aktuell unterstützte Laravel-Version.
  2. APP_KEY rotieren: Falls der aktuelle APP_KEY möglicherweise kompromittiert wurde oder in öffentlichen Repositories, Logs oder anderen unsicheren Orten exponiert war, generieren Sie mit einen neuen APP_KEY. Beachten Sie, dass dies alle bestehenden verschlüsselten Daten und Sessions invalidiert.
  3. -Datei sichern: Stellen Sie sicher, dass die -Datei nicht über den Webserver zugänglich ist. Überprüfen Sie die -Datei, um sicherzustellen, dass nicht in Git-Repositories eingecheckt wird.
  4. Git-Repositories überprüfen: Durchsuchen Sie öffentliche und private Repositories auf versehentlich eingecheckte -Dateien mit dem APP_KEY. Verwenden Sie Tools wie oder zur automatischen Erkennung.
  5. Webserver-Konfiguration prüfen: Stellen Sie sicher, dass der Webserver keine -Dateien, -Verzeichnisse oder andere sensible Dateien ausliefert.
  6. Input-Validierung und WAF: Implementieren Sie eine Web Application Firewall (WAF) als zusätzliche Schutzschicht und prüfen Sie alle eingehenden Token auf Plausibilität.

Technische Details

Betroffene Komponente: Laravel Framework, Versionen bis 5.5.40 und 5.6.x bis 5.6.29. Die Schwachstelle liegt in der Methode in , die den X-XSRF-TOKEN-Header verarbeitet.

Angriffsmechanismus: Der X-XSRF-TOKEN-Header wird von Laravel entschlüsselt und deserialisiert. Ein Angreifer, der den APP_KEY kennt, kann einen Token erstellen, der beim Deserialisieren eine PHP-Gadgetchains aktiviert. Konkret wird die Klasse aus phpggc (Gadget-Chain ) genutzt, um beliebigen PHP-Code auszuführen.

CVSS:3.1-Vektor: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H — Score 8.1 (HOCH)

Abhängigkeit APP_KEY: Der Angriff setzt voraus, dass der Angreifer den APP_KEY kennt. Laravel-Dokumentation empfiehlt seit dem Fix in 5.6.30, den APP_KEY zu rotieren, wenn eine Kompromittierung möglich ist.

Öffentliche Ressourcen: Exploit-Code ist auf PacketStorm verfügbar (PHP Laravel Framework Token Unserialize Remote Command Execution). Das phpggc-Framework enthält die spezifische Laravel-Gadgetchains.

EPSS: EPSS-Score 0.860, 99.38. Perzentile — extrem hohe Ausnutzungswahrscheinlichkeit, unterstreicht anhaltende aktive Angriffe auf ungepatchte Installationen.

Häufig gestellte Fragen

Wird CVE-2018-15133 aktiv ausgenutzt?

Ja. CVE-2018-15133 ist im CISA KEV-Katalog als aktiv ausgenutzt gelistet. Der EPSS-Score von 0.860 (99.38. Perzentile) zeigt, dass diese Schwachstelle trotz ihres Alters (seit 2018) weiterhin aktiv von Angreifern genutzt wird. Öffentliche Exploit-Werkzeuge sind seit Jahren verfügbar und werden regelmäßig bei Angriffen auf ungepatchte Laravel-Installationen eingesetzt.

Welche Produkte sind von CVE-2018-15133 betroffen?

Betroffen ist das Laravel Framework in den Versionen bis einschließlich 5.5.40 sowie in den Versionen 5.6.x bis 5.6.29. Alle auf diesen Versionen basierenden Webanwendungen sind potenziell gefährdet, sofern der APP_KEY kompromittiert oder exponiert wurde.

Wie behebe ich CVE-2018-15133?

Aktualisieren Sie das Laravel Framework auf Version 5.5.41, 5.6.30 oder neuer. Rotieren Sie den APP_KEY mit , falls eine Exposition nicht ausgeschlossen werden kann. Überprüfen Sie, ob -Dateien in Git-Repositories exponiert sind, und sichern Sie den Webserver so, dass sensible Konfigurationsdateien nicht ausgeliefert werden.

Wie schwerwiegend ist CVE-2018-15133?

CVE-2018-15133 ist mit einem CVSS-Score von 8.1 als HOCH eingestuft. Die Schwachstelle ermöglicht unter der Voraussetzung der Kenntnis des APP_KEY vollständige Remote Code Execution auf dem Server. Da Vertraulichkeit, Integrität und Verfügbarkeit alle als HOCH bewertet sind, ist eine erfolgreiche Ausnutzung gleichbedeutend mit der vollständigen Kompromittierung der betroffenen Webanwendung. Die anhaltend hohe Ausnutzungsaktivität macht diese Schwachstelle auch Jahre nach ihrer Entdeckung zu einer ernsthaften Bedrohung.

CVSS-Score

8.1
HIGH(8.1)

EPSS-Score

EPSS-Score76.81%
EPSS-Perzentil99.5%

Daten

Veröffentlicht9. August 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.