CVE-2018-7602

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Drupal Core Remote Code Execution Vulnerability

Beschreibung

CVE-2018-7602 ist eine Remote-Code-Execution-Schwachstelle in Drupal Core, einem der am weitesten verbreiteten Open-Source-Content-Management-Systeme. Als Teil der „Drupalgeddon“-Serie bekannt, ermöglicht diese Schwachstelle einem entfernten Angreifer, über eine fehlerhafte Eingabevalidierung beliebigen Code auf dem zugrunde liegenden Server auszuführen. CISA hat CVE-2018-7602 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die weit verbreitete aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 97,4 % (99,9. Perzentile) gehört sie zu den weltweit am häufigsten ausgenutzten Schwachstellen und stellt ein unmittelbares Risiko für jede Organisation mit ungepatchten Drupal-Installationen dar.

KEV-Informationen

Hersteller
Drupal
Produkt
Core
Hinzugefügt am
13. April 2022
Fälligkeitsdatum
4. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
drupaldrupal>= 7.0, < 7.59; >= 8.4.0, < 8.4.8; >= 8.5.0, < 8.5.3
debiandebian linux7.0; 8.0; 9.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

CWE-20 beschreibt eine Schwachstelle, bei der Software Eingaben oder Daten empfängt, diese aber nicht oder fehlerhaft auf die erforderlichen Eigenschaften für eine sichere und korrekte Verarbeitung validiert. Bei CVE-2018-7602 validiert Drupal Core bestimmte benutzerdefinierte Eingaben nicht ausreichend, sodass ein Angreifer beliebigen PHP-Code über die CMS-Rendering-Pipeline einschleusen und ausführen kann.

Weitere Informationen: CWE-20 — Improper Input Validation

Auswirkungsanalyse

CVE-2018-7602 ermöglicht Remote Code Execution auf dem Webserver, der Drupal hostet, wobei der Code des Angreifers mit den Rechten des Webserver-Prozesses ausgeführt wird. Die Vertraulichkeitsauswirkung ist kritisch — Angreifer können Drupal-Datenbank-Zugangsdaten lesen, auf alle gespeicherten Inhalte, Benutzerkonten und vom Webserver zugängliche Daten zugreifen. Die Integritätsauswirkung ist ebenso verheerend, da Angreifer Website-Inhalte ändern, schädliche Skripte zur Kompromittierung von Besuchern einschleusen, Datenbankeinträge manipulieren oder Web-Shells für persistenten Zugang installieren können. Die Verfügbarkeit ist durch mögliche Ransomware-Bereitstellung, Serverzerstörung oder Nutzung des kompromittierten Servers als Teil eines Botnets vollständig gefährdet.

Exploit-Reifegrad

CVE-2018-7602 wird aktiv ausgenutzt, bestätigt durch CISA im Known Exploited Vulnerabilities-Katalog. Der EPSS-Score von 97,4 % (99,9. Perzentile) zählt sie zu den mit nahezu sicherer Wahrscheinlichkeit ausgenutzten Schwachstellen weltweit. Öffentlicher Exploit-Code ist breit verfügbar, einschließlich Integration in automatisierte Exploitations-Frameworks, und Massen-Scanning-Kampagnen zielen kontinuierlich auf Drupal-Installationen ab. Die „Drupalgeddon“-Schwachstellenserie wurde extensiv von Cyberkriminellen für Cryptomining, Ransomware und Web-Defacement-Kampagnen eingesetzt.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Aktualisieren Sie Drupal 7 auf Version 7.59 oder höher und Drupal 8 auf Version 8.5.3 oder höher.
  2. Falls ein sofortiges Patching nicht möglich ist, erwägen Sie, die Drupal-Website offline zu nehmen, bis Patches angewendet werden können, angesichts der Schwere und Einfachheit der Ausnutzung.
  3. Überprüfen Sie die Drupal-Installation auf Kompromittierungsindikatoren, einschließlich unautorisierter PHP-Dateien, Web-Shells, modifizierter .htaccess-Dateien, neuer Administratorkonten und unerwarteter Datenbankänderungen.
  4. Prüfen Sie Webserver-Zugriffsprotokolle auf Muster, die mit Drupalgeddon-Ausnutzungsversuchen konsistent sind, einschließlich ungewöhnlicher POST-Anfragen an Drupal-Formular-Endpunkte.
  5. Implementieren Sie nach dem Patching eine Web Application Firewall (WAF) mit Drupal-spezifischen Regelsätzen und aktivieren Sie das Drupal-Sicherheitshinweis-Benachrichtigungssystem.

Technische Details

CVE-2018-7602 ist eine Remote-Code-Execution-Schwachstelle in Drupal Core, die auf fehlerhafter Eingabevalidierung in der Form-API und dem Rendering-Subsystem des CMS basiert. Die Schwachstelle ist verwandt mit CVE-2018-7600 (Drupalgeddon 2) und nutzt einen anderen Codepfad, um das gleiche Ergebnis zu erzielen: beliebige PHP-Code-Ausführung auf dem Server. Ein Angreifer kann HTTP-Anfragen konstruieren, die die Formularverarbeitungslogik ausnutzen, um PHP-Code einzuschleusen, der während des Seiten-Renderings ausgewertet wird. Der Angriff kann je nach Drupal-Konfiguration mit unterschiedlichen Authentifizierungsstufen durchgeführt werden, aber der häufigste Ausnutzungspfad erfordert minimale oder keine Authentifizierung.

Häufig gestellte Fragen

Wird CVE-2018-7602 aktiv ausgenutzt?

Ja. CVE-2018-7602 ist eine der am aktivsten ausgenutzten Webanwendungs-Schwachstellen, im CISA-KEV-Katalog gelistet mit einem EPSS-Score von 97,4 % (99,9. Perzentile). Automatisierte Scanning- und Exploitations-Tools zielen weltweit kontinuierlich auf Drupal-Installationen ab.

Welche Produkte sind von CVE-2018-7602 betroffen?

CVE-2018-7602 betrifft Drupal-Core-Versionen vor 7.59 (Drupal 7) und vor 8.5.3 (Drupal 8). Alle Drupal-Installationen mit verwundbaren Versionen sind durch Remote Code Execution gefährdet.

Wie behebe ich CVE-2018-7602?

Aktualisieren Sie Drupal 7 auf Version 7.59+ und Drupal 8 auf Version 8.5.3+. Falls ein sofortiges Patching nicht möglich ist, nehmen Sie die Website offline. Überprüfen Sie nach dem Patching auf Web-Shells und unautorisierte Änderungen.

Wie schwerwiegend ist CVE-2018-7602?

CVE-2018-7602 ist eine kritische Remote-Code-Execution-Schwachstelle in einer der beliebtesten CMS-Plattformen. Der EPSS-Score in der 99,9. Perzentile bestätigt nahezu sichere Ausnutzung, und sie wurde extensiv von Cyberkriminellen für verschiedene Angriffskampagnen eingesetzt.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.24%
EPSS-Perzentil99.9%

Daten

Veröffentlicht19. Juli 2018
Zuletzt geändert13. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.