CVE-2019-11043

HIGH(8.7)KEVRansomwareWahrscheinlich ausgenutzt

PHP FastCGI Process Manager (FPM) Buffer Overflow Vulnerability

Beschreibung

CVE-2019-11043 ist eine Buffer-Overflow-Schwachstelle in PHP-FPM (FastCGI Process Manager), die bei Verwendung mit bestimmten nginx-Konfigurationen zu Remote Code Execution führen kann. Der Fehler ermöglicht es einem nicht authentifizierten Angreifer, durch speziell gestaltete HTTP-Anfragen beliebigen Code auf dem Webserver auszuführen. Diese Schwachstelle ist besonders gefährlich, da die betroffene nginx+PHP-FPM-Kombination eine der häufigsten Webserver-Bereitstellungen ist. Sie wurde am 25. März 2022 in den CISA-Katalog aufgenommen. Mit einem EPSS-Score von 97,4 % (99,9. Perzentil) ist eine Ausnutzung nahezu sicher.

KEV-Informationen

Hersteller
PHP
Produkt
FastCGI Process Manager (FPM)
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
5.8

CWEs

Betroffene Produkte

HerstellerProduktVersion
phpphp>= 7.1.0, < 7.1.33; >= 7.2.0, < 7.2.24; >= 7.3.0, < 7.3.11
canonicalubuntu linux12.04; 14.04; 16.04; 18.04; 19.04; 19.10
debiandebian linux9.0; 10.0
fedoraprojectfedora29; 30; 31
tenabletenable.sc< 5.19.0
redhatsoftware collections1.0
redhatenterprise linux8.0
redhatenterprise linux desktop6.0; 7.0
redhatenterprise linux eus7.7; 8.1; 8.2; 8.4; 8.6; 8.8
redhatenterprise linux eus compute node7.7
redhatenterprise linux for arm 648.0_aarch64
redhatenterprise linux for arm 64 eus8.1_aarch64; 8.2_aarch64; 8.4_aarch64; 8.6_aarch64; 8.8_aarch64
redhatenterprise linux for ibm z systems6.0_s390x; 7.0_s390x; 8.0_s390x
redhatenterprise linux for ibm z systems eus7.7_s390x; 8.1_s390x; 8.2_s390x; 8.4_s390x; 8.6_s390x; 8.8_s390x
redhatenterprise linux for power big endian6.0_ppc64; 7.0_ppc64
redhatenterprise linux for power big endian eus7.7_ppc64
redhatenterprise linux for power little endian7.0_ppc64le; 8.0_ppc64le
redhatenterprise linux for power little endian eus7.7_ppc64le; 8.1_ppc64le; 8.2_ppc64le; 8.4_ppc64le; 8.6_ppc64le; 8.8_ppc64le
redhatenterprise linux for scientific computing7.0
redhatenterprise linux server6.0; 7.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.7
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-120: Pufferüberlauf durch fehlende Größenprüfung bei Eingaben

CVE-2019-11043 wird unter CWE-120 klassifiziert und beschreibt Schwachstellen, bei denen Daten in einen Puffer kopiert werden, ohne zu überprüfen, ob die Datengröße die Pufferkapazität überschreitet. In PHP-FPM enthält der FCGI-Protokoll-Handler einen Buffer Overflow bei der Verarbeitung bestimmter Pfadinformationen, wodurch ein Angreifer angrenzenden Speicher überschreiben und Codeausführung erreichen kann.

Mehr erfahren: CWE-120 — Buffer Copy without Checking Size of Input

Auswirkungsanalyse

CVE-2019-11043 ermöglicht es nicht authentifizierten Remote-Angreifern, Codeausführung auf Webservern mit verwundbaren PHP-FPM-Konfigurationen und nginx zu erreichen. Der Angreifer kann beliebigen PHP-Code oder Systembefehle mit den Rechten des PHP-FPM-Worker-Prozesses ausführen, was zur vollständigen Kompromittierung der Webanwendung, zum Zugriff auf Datenbanken und Backend-Dienste, zum Lesen sensibler Konfigurationsdateien und zur Einrichtung persistenter Backdoors führen kann. Die Schwachstelle betrifft speziell nginx-Konfigurationen, die ein verbreitetes, aber unsicheres fastcgi_split_path_info-Direktiven-Muster verwenden. Der EPSS-Score von 97,4 % bestätigt die nahezu sichere Ausnutzung.

Exploit-Reifegrad

CVE-2019-11043 wurde von CISA als aktiv ausgenutzt bestätigt. Ein bekanntes öffentliches Exploit-Tool namens 'phuip-fpizdam' wurde kurz nach der Veröffentlichung bereitgestellt und macht die Ausnutzung trivial. Der Exploit wurde in mehrere Penetrationstest-Frameworks integriert und wird aktiv in automatisierten Scan-Kampagnen eingesetzt. Mit einem EPSS-Score von 97,4 % ist eine Ausnutzung nahezu sicher.

Behebung

  1. PHP aktualisieren: Aktualisieren Sie auf PHP 7.3.11, 7.2.24 oder spätere Versionen, die den Fix für CVE-2019-11043 enthalten.
  2. nginx-Konfiguration korrigieren: Überprüfen und aktualisieren Sie nginx-Konfigurationen, um das verwundbare fastcgi_split_path_info-Muster zu vermeiden. Stellen Sie sicher, dass die PATH_INFO-Variable ordnungsgemäß validiert wird.
  3. Pfadvalidierung in nginx hinzufügen: Fügen Sie eine try_files-Direktive oder gleichwertige Validierung hinzu, um sicherzustellen, dass nur existierende PHP-Dateien verarbeitet werden.
  4. Auf Ausnutzungsversuche überwachen: Überprüfen Sie Webserver-Zugriffsprotokolle auf ungewöhnliche URL-Muster mit manipulierten Pfadkomponenten.
  5. Web Application Firewall implementieren: Setzen Sie WAF-Regeln ein, um Anfragen mit Buffer-Overflow-Mustern zu erkennen und zu blockieren.

Technische Details

CVE-2019-11043 ist eine Buffer-Overflow-Schwachstelle im FCGI-Request-Handler von PHP-FPM. Die Schwachstelle wird in spezifischen nginx-Konfigurationen ausgelöst, bei denen die fastcgi_split_path_info-Direktive einen regulären Ausdruck verwendet, der zu einem leeren PATH_INFO-Wert führen kann. Wenn nginx diese manipulierte Anfrage an PHP-FPM weiterleitet, behandelt der FCGI-Protokoll-Handler die Pfadinformationen fehlerhaft, was zu einem Buffer Underflow führt. Durch sorgfältige URL-Manipulation kann ein Angreifer den internen Zustand von PHP-FPM manipulieren, um beliebigen PHP-Code in die Anfrageverarbeitung einzuschleusen.

Häufig gestellte Fragen

Wird CVE-2019-11043 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung bestätigt, und ein öffentliches Exploit-Tool namens 'phuip-fpizdam' macht die Ausnutzung trivial. Der EPSS-Score von 97,4 % bestätigt die nahezu sichere Ausnutzung verwundbarer Konfigurationen.

Welche Produkte sind von CVE-2019-11043 betroffen?

CVE-2019-11043 betrifft PHP-FPM-Versionen vor 7.3.11 und 7.2.24 bei Verwendung mit nginx in spezifischen Konfigurationen, die die fastcgi_split_path_info-Direktive mit bestimmten Regex-Mustern verwenden.

Wie behebe ich CVE-2019-11043?

Aktualisieren Sie PHP auf Version 7.3.11, 7.2.24 oder höher. Überprüfen und korrigieren Sie zusätzlich die nginx-Konfiguration, um Pfade ordnungsgemäß zu validieren, beispielsweise durch Hinzufügen einer try_files-Direktive.

Wie schwerwiegend ist CVE-2019-11043?

CVE-2019-11043 ist eine kritische Remote-Code-Execution-Schwachstelle. Der nginx+PHP-FPM-Stack ist eine der häufigsten Webserver-Bereitstellungen, was die potenzielle Angriffsfläche extrem groß macht.

CVSS-Score

8.7
HIGH(8.7)

EPSS-Score

EPSS-Score99.41%
EPSS-Perzentil99.9%

Daten

Veröffentlicht28. Oktober 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.