CVE-2019-16759

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

vBulletin PHP Module Remote Code Execution Vulnerability

Beschreibung

CVE-2019-16759 ist eine kritische Code-Injection-Schwachstelle in vBulletin 5.x bis 5.5.4. Die Schwachstelle ermöglicht Remote-Befehlsausführung über den Parameter widgetConfig[code] in einer ajax/render/widget_php-Routestring-Anfrage, wodurch nicht authentifizierte Angreifer beliebigen Code auf dem Server ausführen können. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 94,43 % (99,98. Perzentile) hat diese vBulletin-Schwachstelle eine nahezu sichere Ausnutzungswahrscheinlichkeit und stellt eine unmittelbare Bedrohung für jedes ungepatchte vBulletin-Forum dar.

KEV-Informationen

Hersteller
vBulletin
Produkt
vBulletin
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
vbulletinvbulletin>= 5.0.0, <= 5.5.4

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Unsachgemäße Kontrolle der Code-Generierung (‘Code Injection’)

Code Injection tritt auf, wenn Software Codesegmente unter Verwendung von extern beeinflussten Eingaben konstruiert, ohne Spezialelemente ordnungsgemäß zu neutralisieren. Im Fall von CVE-2019-16759 akzeptiert das vBulletin PHP-Modul vom Benutzer bereitgestellten Code über den Parameter widgetConfig[code] und führt ihn über die widget_php-Route aus, wodurch Angreifer beliebigen PHP-Code auf dem Server mit Anwendungsrechten injizieren und ausführen können.

Mehr erfahren: CWE-94 — Unsachgemäße Kontrolle der Code-Generierung (‘Code Injection’)

Auswirkungsanalyse

CVE-2019-16759 hat einen CVSS 3.1-Score von 9,8 (CRITICAL) und erreicht damit die höchste praktische Schweregradbewertung. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar mit geringer Angriffskomplexität, erfordert keine Authentifizierung und benötigt keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung kompromittiert vollständig die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen vBulletin-Servers und gewährt dem Angreifer die Fähigkeit, beliebige Befehle auszuführen. Der EPSS-Score von 94,43 % (99,98. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität an. Organisationen mit verwundbaren vBulletin-Installationen sind einem kritischen Risiko der vollständigen Serverkompromittierung, des Datendiebstahls und der Verunstaltung ihrer Community-Foren ausgesetzt.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist weithin verfügbar für CVE-2019-16759, mit mehreren Proof-of-Concept-Exploits, die über Packet Storm Security und weiteren Varianten bei Packet Storm veröffentlicht wurden. Die Schwachstelle wurde ursprünglich als Zero-Day-Exploit offengelegt, wobei Massenausnutzungskampagnen kurz nach der Offenlegung gemeldet wurden. CISA hat die aktive Ausnutzung durch Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 94,43 % (99,98. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität an. Später wurde festgestellt, dass der ursprüngliche Patch unvollständig war, was über CVE-2020-17496 unter Verwendung eines anderen Anfrageparameters ausgenutzt wurde.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie vBulletin auf eine Version jenseits von 5.5.4, die diese Code-Injection-Schwachstelle vollständig behebt.
  2. Überprüfen Sie, dass alle vBulletin-Instanzen mit den Versionen 5.0.0 bis 5.5.4 aktualisiert wurden, und beheben Sie auch CVE-2020-17496, das einen unvollständigen Fix für diese Schwachstelle ausnutzt.
  3. Deaktivieren Sie die PHP-Widget-Rendering-Funktionalität, indem Sie den Zugriff auf die ajax/render/widget_php-Route entfernen oder einschränken, falls ein sofortiges Patchen nicht möglich ist.
  4. Setzen Sie eine Web Application Firewall (WAF)-Regel ein, um Anfragen zu blockieren, die widgetConfig[code]-Parameter enthalten und den widget_php-Routestring anvisieren.
  5. Überprüfen Sie Serverprotokolle auf Kompromittierungsindikatoren, insbesondere Anfragen an ajax/render/widget_php mit widgetConfig-Parametern, und führen Sie eine forensische Analyse durch, falls eine Ausnutzung erkannt wird.

Technische Details

CVE-2019-16759 ist eine Code-Injection-Schwachstelle im vBulletin PHP-Widget-Rendering-Modul. Die Schwachstelle besteht, weil der ajax/render/widget_php-Routestring-Handler einen widgetConfig[code]-Parameter mit beliebigem PHP-Code akzeptiert, der dann vom Server ohne ordnungsgemäße Eingabevalidierung oder Sanitisierung ausgeführt wird. Dies entspricht direkt CWE-94, bei dem benutzergesteuerte Eingaben ohne Neutralisierung an eine Code-Ausführungsfunktion übergeben werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt, dass der Angriff netzwerkbasiert, trivial ausnutzbar ist und keine Privilegien oder Benutzerinteraktion erfordert. Die Schwachstelle wurde als Zero-Day offengelegt und ihr initialer Patch war unvollständig, was zu CVE-2020-17496 führte, das einen anderen Parameter im selben Subsystem ausnutzte.

Häufig gestellte Fragen

Wird CVE-2019-16759 aktiv ausgenutzt?

Ja. CVE-2019-16759 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 94,43 % (99,98. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität an. Mehrere öffentliche Exploits sind verfügbar, und Massenausnutzungskampagnen wurden nach der initialen Offenlegung als Zero-Day gemeldet.

Welche Produkte sind von CVE-2019-16759 betroffen?

CVE-2019-16759 betrifft vBulletin Versionen 5.0.0 bis 5.5.4. Alle vBulletin 5.x-Installationen innerhalb dieses Versionsbereichs sind über das PHP-Widget-Modul für diese Remote-Code-Execution-Schwachstelle anfällig.

Wie behebe ich CVE-2019-16759?

Apply updates per vendor instructions — aktualisieren Sie vBulletin über Version 5.5.4 hinaus. Stellen Sie sicher, dass der Patch auch CVE-2020-17496 adressiert, das einen unvollständigen Fix ausnutzt. Als Übergangsmaßnahme blockieren oder deaktivieren Sie die ajax/render/widget_php-Route und setzen Sie WAF-Regeln zum Filtern von widgetConfig[code]-Parametern ein.

Wie schwerwiegend ist CVE-2019-16759?

CVE-2019-16759 hat einen CVSS 3.1-Score von 9,8 (CRITICAL). Dies ist eine Schwachstelle maximalen Schweregrades mit nahezu sicherer Ausnutzungswahrscheinlichkeit (EPSS 94,43 %), die unauthentifizierte Remote-Code-Execution auf betroffenen vBulletin-Servern ermöglicht.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.73%
EPSS-Perzentil100.0%

Daten

Veröffentlicht24. September 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.