CVE-2018-15961
Adobe ColdFusion Unrestricted File Upload Vulnerability
Beschreibung
CVE-2018-15961 ist eine kritische Schwachstelle in Adobe ColdFusion durch uneingeschränkten Dateiupload, die es einem nicht authentifizierten Angreifer ermöglicht, beliebigen Code auf dem Server auszuführen. Die Schwachstelle erlaubt das Hochladen von Dateien gefährlichen Typs ohne ausreichende Einschränkungen. CISA hat CVE-2018-15961 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 94,4 % (100. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten überhaupt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | coldfusion | 11.0; 2016; 2018 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/105314(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1041621(Broken Link, Third Party Advisory, VDB Entry)
- https://helpx.adobe.com/security/products/coldfusion/apsb18-33.html(Vendor Advisory)
- https://www.exploit-db.com/exploits/45979/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-15961(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-434: Uneingeschränkter Upload von Dateien gefährlichen Typs
Uneingeschränkter Dateiupload tritt auf, wenn Software Benutzern das Hochladen von Dateien erlaubt, ohne deren Typ ausreichend zu validieren oder einzuschränken. In Adobe ColdFusion ermöglicht die Schwachstelle einem Angreifer, Web-Shells oder andere ausführbare Dateien hochzuladen, die direkt auf dem Server ausgeführt werden können und so vollständige Kontrolle über das System gewähren.
Weitere Informationen: CWE-434 — Uneingeschränkter Upload von Dateien gefährlichen Typs
Auswirkungsanalyse
CVE-2018-15961 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine der schwerwiegendsten Bedrohungen für Adobe ColdFusion-Installationen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert keine Authentifizierung, keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf. Durch den uneingeschränkten Dateiupload kann ein Angreifer Web-Shells oder andere Schadcode-Dateien auf den Server hochladen und ausführen, was zu einer vollständigen Kompromittierung des Systems führt. Der extrem hohe EPSS-Score von 94,4 % (100. Perzentile) signalisiert eine nahezu sichere Ausnutzung und platziert diese Schwachstelle an der Spitze der am wahrscheinlichsten ausgenutzten Schwachstellen.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2018-15961 über Exploit-DB. CISA hat die aktive Ausnutzung dieser Schwachstelle bestätigt und sie in den Known Exploited Vulnerabilities-Katalog aufgenommen. Der EPSS-Score von 94,4 % (100. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an — dies ist einer der höchsten EPSS-Werte überhaupt und zeigt, dass die Schwachstelle extrem breit ausgenutzt wird. Die Verfügbarkeit öffentlicher Exploits in Kombination mit der einfachen Ausnutzbarkeit macht CVE-2018-15961 zu einem bevorzugten Ziel für automatisierte Angriffe und Bedrohungsakteure.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Installieren Sie die von Adobe bereitgestellten Sicherheitsupdates (APSB18-33) für ColdFusion.
- Aktualisieren Sie alle betroffenen Instanzen: Adobe ColdFusion 11.0, ColdFusion 2016 (Update 6 und früher) und ColdFusion 2018 (July 12 release und früher) auf die neuesten verfügbaren Updates.
- Implementieren Sie serverseitige Dateiupload-Validierung mit einer strikten Allowlist erlaubter Dateitypen. Validieren Sie sowohl die Dateiendung als auch den MIME-Typ und die Magic Bytes der hochgeladenen Dateien.
- Speichern Sie hochgeladene Dateien außerhalb des Web-Root-Verzeichnisses oder in einem Verzeichnis, das keine Skriptausführung erlaubt. Konfigurieren Sie den Webserver so, dass keine ausführbaren Dateien aus Upload-Verzeichnissen bereitgestellt werden.
- Überwachen Sie ColdFusion-Instanzen auf verdächtige Dateiupload-Aktivitäten und neu erstellte Dateien in Web-Verzeichnissen. Führen Sie regelmäßige Integritätsprüfungen des Dateisystems durch.
Technische Details
CVE-2018-15961 betrifft Adobe ColdFusion 11.0, ColdFusion 2016 und ColdFusion 2018 (July 12 Release). Die Schwachstelle basiert auf einem uneingeschränkten Dateiupload (CWE-434), bei dem die Anwendung hochgeladene Dateien nicht ausreichend auf ihren Typ validiert. Ein Angreifer kann dadurch Dateien mit gefährlichem Inhalt — typischerweise JSP-Web-Shells oder ähnliche ausführbare Skripte — auf den Server hochladen, die dann direkt über den Webserver aufgerufen und ausgeführt werden können. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt einen netzwerkbasierten, nicht authentifizierten Angriffsvektor mit geringer Komplexität. Nach dem Upload einer Web-Shell hat der Angreifer persistenten Zugriff auf das System und kann beliebige Befehle ausführen, Daten exfiltrieren und weitere Angriffe starten.
Häufig gestellte Fragen
Wird CVE-2018-15961 aktiv ausgenutzt?
Ja. CVE-2018-15961 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet und wird aktiv ausgenutzt. Der EPSS-Score von 94,4 % (100. Perzentile) gehört zu den höchsten Werten überhaupt und zeigt eine nahezu sichere Ausnutzungsaktivität an. Öffentlicher Exploit-Code ist über Exploit-DB verfügbar.
Welche Produkte sind von CVE-2018-15961 betroffen?
CVE-2018-15961 betrifft Adobe ColdFusion 11.0, ColdFusion 2016 (Update 6 und früher) und ColdFusion 2018 (July 12 Release, Version 2018.0.0.310739). Alle Organisationen, die diese Versionen betreiben, sollten umgehend aktualisieren.
Wie behebe ich CVE-2018-15961?
Installieren Sie die von Adobe bereitgestellten Sicherheitsupdates gemäß dem Advisory APSB18-33. Aktualisieren Sie alle betroffenen ColdFusion-Instanzen auf die neuesten Versionen. Implementieren Sie zusätzlich eine strikte Dateiupload-Validierung und speichern Sie Uploads außerhalb des Web-Root.
Wie schwerwiegend ist CVE-2018-15961?
CVE-2018-15961 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und ermöglicht nicht authentifizierte Remote Code Execution durch uneingeschränkten Dateiupload. Der extrem hohe EPSS-Score von 94,4 % und die Verfügbarkeit öffentlicher Exploits machen diese Schwachstelle zu einer der gefährlichsten überhaupt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.