CVE-2019-6340
Drupal Core Remote Code Execution Vulnerability
Beschreibung
CVE-2019-6340 ist eine kritische Remote-Code-Execution-Schwachstelle in Drupal Core, die über das RESTful-Web-Services-Modul ausgenutzt werden kann. Der Fehler ermöglicht es nicht authentifizierten Angreifern, beliebigen PHP-Code auf dem Server auszuführen, indem sie speziell gestaltete Anfragen an REST-Endpunkte senden. Drupal ist eines der am häufigsten eingesetzten Content-Management-Systeme, was diese Schwachstelle besonders folgenreich macht. Sie wurde am 25. März 2022 in den CISA-Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und mit einem EPSS-Score von 97,3 % (99,9. Perzentil) ist eine Ausnutzung ungepatchter Drupal-Installationen mit aktivierten REST-Services nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| drupal | drupal | >= 8.5.0, < 8.5.11; >= 8.6.0, < 8.6.10 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/107106(Broken Link, Third Party Advisory, VDB Entry)
- https://www.drupal.org/sa-core-2019-003(Mitigation, Vendor Advisory)
- https://www.exploit-db.com/exploits/46452/(Patch, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/46459/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/46510/(Exploit, Third Party Advisory)
- https://www.synology.com/security/advisory/Synology_SA_19_09(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-6340(US Government Resource)
Schwachstellentyp
CWE-94: Unsachgemäße Kontrolle der Codegenerierung (Code-Injection)
CVE-2019-6340 wird unter CWE-94 klassifiziert und beschreibt Schwachstellen, bei denen eine Anwendung Code-Syntax in benutzergesteuerten Eingaben nicht ordnungsgemäß neutralisiert. Das RESTful-Web-Services-Modul von Drupal bereinigt deserialisierte Daten aus eingehenden Anfragen nicht ausreichend, wodurch Remote Code Execution über manipulierte Payloads ermöglicht wird.
Mehr erfahren: CWE-94 — Improper Control of Generation of Code
Auswirkungsanalyse
CVE-2019-6340 ermöglicht es nicht authentifizierten Remote-Angreifern, vollständige Codeausführung auf Drupal-Webservern zu erreichen, was zur vollständigen Kompromittierung der Webanwendung und potenziell des zugrunde liegenden Servers führt. Der Angreifer erhält die Fähigkeit, alle Inhalte und Benutzerdaten in der Drupal-Datenbank zu lesen, zu ändern oder zu löschen, Betriebssystembefehle mit den Rechten des Webservers auszuführen, Backdoors oder Web-Shells für dauerhaften Zugriff zu installieren und auf andere Systeme im internen Netzwerk zuzugreifen. Die Schwachstelle erfordert keine Authentifizierung und kann mit geringer Komplexität über netzwerkzugängliche HTTP-Anfragen ausgenutzt werden.
Exploit-Reifegrad
CVE-2019-6340 wurde von CISA als aktiv ausgenutzt bestätigt. Mehrere öffentliche Exploit-Tools und Proof-of-Concept-Skripte sind verfügbar, einschließlich Integration in populäre Penetrationstest-Frameworks. Die einfache Ausnutzbarkeit über HTTP-Anfragen und die weite Verbreitung von Drupal machen die Schwachstelle zu einem häufigen Ziel automatisierter Scan- und Exploit-Kampagnen. Mit einem EPSS-Score von 97,3 % (99,9. Perzentil) ist eine Ausnutzung jeder verwundbaren, exponierten Drupal-Instanz nahezu sicher.
Behebung
- Drupal Core sofort aktualisieren: Aktualisieren Sie auf Drupal 8.6.10 oder 8.5.11 oder höher, die den Sicherheitsfix für CVE-2019-6340 enthalten.
- Nicht benötigte REST-Ressourcen deaktivieren: Wenn RESTful Web Services, JSON:API oder andere Webservice-Module nicht benötigt werden, deaktivieren Sie diese, um die Angriffsfläche vollständig zu eliminieren.
- REST-Endpunkt-Zugriff einschränken: Wenn REST-Services erforderlich sind, konfigurieren Sie diese so, dass Authentifizierung erforderlich ist, und beschränken Sie den Zugriff auf bestimmte vertrauenswürdige IP-Adressen.
- Auf Ausnutzungsindikatoren überwachen: Überprüfen Sie Webserver-Zugriffsprotokolle auf verdächtige POST- oder PATCH-Anfragen an REST-Endpunkte, insbesondere solche mit serialisierten PHP-Objekten.
- Forensische Überprüfung durchführen: Wenn die Website vor dem Patchen exponiert war, führen Sie eine gründliche Untersuchung auf Web-Shells, modifizierte Dateien oder unautorisierte Datenbankänderungen durch.
Technische Details
CVE-2019-6340 nutzt einen Deserialisierungsfehler in der Datenverarbeitung von Drupal Core über das RESTful-Web-Services-Modul aus. Wenn Drupal Anfragen mit bestimmten Content-Types (wie HAL+JSON) empfängt, validiert der Deserialisierungsprozess die Daten nicht ausreichend vor der Verarbeitung. Ein Angreifer kann ein bösartiges serialisiertes Payload erstellen, das bei der Deserialisierung durch Drupal beliebige PHP-Codeausführung auf dem Server auslöst. Die Schwachstelle ist über Standard-HTTP-Methoden (GET, POST, PATCH) an jede aktivierte REST-Ressource ausnutzbar, und es ist keine Authentifizierung erforderlich, wenn die REST-Ressource für anonymen Zugriff konfiguriert ist.
Häufig gestellte Fragen
Wird CVE-2019-6340 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-6340 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Mehrere öffentliche Exploit-Tools existieren, und automatisiertes Scannen nach verwundbaren Drupal-Installationen ist weit verbreitet.
Welche Produkte sind von CVE-2019-6340 betroffen?
CVE-2019-6340 betrifft Drupal Core-Versionen vor 8.6.10 und 8.5.11, wenn das RESTful-Web-Services-Modul oder andere Webservice-Module (wie JSON:API) aktiviert sind. Drupal 7 ist nicht direkt betroffen, es sei denn, ein ähnliches Contributed-Modul ist installiert.
Wie behebe ich CVE-2019-6340?
Aktualisieren Sie Drupal Core auf Version 8.6.10, 8.5.11 oder höher. Falls eine sofortige Aktualisierung nicht möglich ist, deaktivieren Sie die RESTful Web Services, JSON:API und alle anderen Webservice-Module als vorübergehende Maßnahme.
Wie schwerwiegend ist CVE-2019-6340?
CVE-2019-6340 ist eine kritische Remote-Code-Execution-Schwachstelle mit einem EPSS-Score von 97,3 %. Sie ermöglicht es nicht authentifizierten Angreifern, beliebigen Code auf dem Server auszuführen, was zu vollständiger Seitenkompromittierung und Serverübernahme führen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.