CVE-2018-7602
Drupal Core Remote Code Execution Vulnerability
Beschreibung
CVE-2018-7602 ist eine Remote-Code-Execution-Schwachstelle in Drupal Core, einem der am weitesten verbreiteten Open-Source-Content-Management-Systeme. Als Teil der „Drupalgeddon“-Serie bekannt, ermöglicht diese Schwachstelle einem entfernten Angreifer, über eine fehlerhafte Eingabevalidierung beliebigen Code auf dem zugrunde liegenden Server auszuführen. CISA hat CVE-2018-7602 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die weit verbreitete aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 97,4 % (99,9. Perzentile) gehört sie zu den weltweit am häufigsten ausgenutzten Schwachstellen und stellt ein unmittelbares Risiko für jede Organisation mit ungepatchten Drupal-Installationen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| drupal | drupal | >= 7.0, < 7.59; >= 8.4.0, < 8.4.8; >= 8.5.0, < 8.5.3 |
| debian | debian linux | 7.0; 8.0; 9.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/103985(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1040754(Broken Link, Third Party Advisory, VDB Entry)
- https://lists.debian.org/debian-lts-announce/2018/04/msg00030.html(Mailing List, Third Party Advisory)
- https://www.debian.org/security/2018/dsa-4180(Third Party Advisory)
- https://www.drupal.org/sa-core-2018-004(Patch, Vendor Advisory)
- https://www.exploit-db.com/exploits/44542/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/44557/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-7602(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
CWE-20 beschreibt eine Schwachstelle, bei der Software Eingaben oder Daten empfängt, diese aber nicht oder fehlerhaft auf die erforderlichen Eigenschaften für eine sichere und korrekte Verarbeitung validiert. Bei CVE-2018-7602 validiert Drupal Core bestimmte benutzerdefinierte Eingaben nicht ausreichend, sodass ein Angreifer beliebigen PHP-Code über die CMS-Rendering-Pipeline einschleusen und ausführen kann.
Weitere Informationen: CWE-20 — Improper Input Validation
Auswirkungsanalyse
CVE-2018-7602 ermöglicht Remote Code Execution auf dem Webserver, der Drupal hostet, wobei der Code des Angreifers mit den Rechten des Webserver-Prozesses ausgeführt wird. Die Vertraulichkeitsauswirkung ist kritisch — Angreifer können Drupal-Datenbank-Zugangsdaten lesen, auf alle gespeicherten Inhalte, Benutzerkonten und vom Webserver zugängliche Daten zugreifen. Die Integritätsauswirkung ist ebenso verheerend, da Angreifer Website-Inhalte ändern, schädliche Skripte zur Kompromittierung von Besuchern einschleusen, Datenbankeinträge manipulieren oder Web-Shells für persistenten Zugang installieren können. Die Verfügbarkeit ist durch mögliche Ransomware-Bereitstellung, Serverzerstörung oder Nutzung des kompromittierten Servers als Teil eines Botnets vollständig gefährdet.
Exploit-Reifegrad
CVE-2018-7602 wird aktiv ausgenutzt, bestätigt durch CISA im Known Exploited Vulnerabilities-Katalog. Der EPSS-Score von 97,4 % (99,9. Perzentile) zählt sie zu den mit nahezu sicherer Wahrscheinlichkeit ausgenutzten Schwachstellen weltweit. Öffentlicher Exploit-Code ist breit verfügbar, einschließlich Integration in automatisierte Exploitations-Frameworks, und Massen-Scanning-Kampagnen zielen kontinuierlich auf Drupal-Installationen ab. Die „Drupalgeddon“-Schwachstellenserie wurde extensiv von Cyberkriminellen für Cryptomining, Ransomware und Web-Defacement-Kampagnen eingesetzt.
Behebung
- Pflichtmaßnahme laut CISA KEV: Aktualisieren Sie Drupal 7 auf Version 7.59 oder höher und Drupal 8 auf Version 8.5.3 oder höher.
- Falls ein sofortiges Patching nicht möglich ist, erwägen Sie, die Drupal-Website offline zu nehmen, bis Patches angewendet werden können, angesichts der Schwere und Einfachheit der Ausnutzung.
- Überprüfen Sie die Drupal-Installation auf Kompromittierungsindikatoren, einschließlich unautorisierter PHP-Dateien, Web-Shells, modifizierter .htaccess-Dateien, neuer Administratorkonten und unerwarteter Datenbankänderungen.
- Prüfen Sie Webserver-Zugriffsprotokolle auf Muster, die mit Drupalgeddon-Ausnutzungsversuchen konsistent sind, einschließlich ungewöhnlicher POST-Anfragen an Drupal-Formular-Endpunkte.
- Implementieren Sie nach dem Patching eine Web Application Firewall (WAF) mit Drupal-spezifischen Regelsätzen und aktivieren Sie das Drupal-Sicherheitshinweis-Benachrichtigungssystem.
Technische Details
CVE-2018-7602 ist eine Remote-Code-Execution-Schwachstelle in Drupal Core, die auf fehlerhafter Eingabevalidierung in der Form-API und dem Rendering-Subsystem des CMS basiert. Die Schwachstelle ist verwandt mit CVE-2018-7600 (Drupalgeddon 2) und nutzt einen anderen Codepfad, um das gleiche Ergebnis zu erzielen: beliebige PHP-Code-Ausführung auf dem Server. Ein Angreifer kann HTTP-Anfragen konstruieren, die die Formularverarbeitungslogik ausnutzen, um PHP-Code einzuschleusen, der während des Seiten-Renderings ausgewertet wird. Der Angriff kann je nach Drupal-Konfiguration mit unterschiedlichen Authentifizierungsstufen durchgeführt werden, aber der häufigste Ausnutzungspfad erfordert minimale oder keine Authentifizierung.
Häufig gestellte Fragen
Wird CVE-2018-7602 aktiv ausgenutzt?
Ja. CVE-2018-7602 ist eine der am aktivsten ausgenutzten Webanwendungs-Schwachstellen, im CISA-KEV-Katalog gelistet mit einem EPSS-Score von 97,4 % (99,9. Perzentile). Automatisierte Scanning- und Exploitations-Tools zielen weltweit kontinuierlich auf Drupal-Installationen ab.
Welche Produkte sind von CVE-2018-7602 betroffen?
CVE-2018-7602 betrifft Drupal-Core-Versionen vor 7.59 (Drupal 7) und vor 8.5.3 (Drupal 8). Alle Drupal-Installationen mit verwundbaren Versionen sind durch Remote Code Execution gefährdet.
Wie behebe ich CVE-2018-7602?
Aktualisieren Sie Drupal 7 auf Version 7.59+ und Drupal 8 auf Version 8.5.3+. Falls ein sofortiges Patching nicht möglich ist, nehmen Sie die Website offline. Überprüfen Sie nach dem Patching auf Web-Shells und unautorisierte Änderungen.
Wie schwerwiegend ist CVE-2018-7602?
CVE-2018-7602 ist eine kritische Remote-Code-Execution-Schwachstelle in einer der beliebtesten CMS-Plattformen. Der EPSS-Score in der 99,9. Perzentile bestätigt nahezu sichere Ausnutzung, und sie wurde extensiv von Cyberkriminellen für verschiedene Angriffskampagnen eingesetzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.