CVE-2019-6340

HIGH(8.1)KEVWahrscheinlich ausgenutzt

Drupal Core Remote Code Execution Vulnerability

Beschreibung

CVE-2019-6340 ist eine kritische Remote-Code-Execution-Schwachstelle in Drupal Core, die über das RESTful-Web-Services-Modul ausgenutzt werden kann. Der Fehler ermöglicht es nicht authentifizierten Angreifern, beliebigen PHP-Code auf dem Server auszuführen, indem sie speziell gestaltete Anfragen an REST-Endpunkte senden. Drupal ist eines der am häufigsten eingesetzten Content-Management-Systeme, was diese Schwachstelle besonders folgenreich macht. Sie wurde am 25. März 2022 in den CISA-Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und mit einem EPSS-Score von 97,3 % (99,9. Perzentil) ist eine Ausnutzung ungepatchter Drupal-Installationen mit aktivierten REST-Services nahezu sicher.

KEV-Informationen

Hersteller
Drupal
Produkt
Core
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
drupaldrupal>= 8.5.0, < 8.5.11; >= 8.6.0, < 8.6.10

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Unsachgemäße Kontrolle der Codegenerierung (Code-Injection)

CVE-2019-6340 wird unter CWE-94 klassifiziert und beschreibt Schwachstellen, bei denen eine Anwendung Code-Syntax in benutzergesteuerten Eingaben nicht ordnungsgemäß neutralisiert. Das RESTful-Web-Services-Modul von Drupal bereinigt deserialisierte Daten aus eingehenden Anfragen nicht ausreichend, wodurch Remote Code Execution über manipulierte Payloads ermöglicht wird.

Mehr erfahren: CWE-94 — Improper Control of Generation of Code

Auswirkungsanalyse

CVE-2019-6340 ermöglicht es nicht authentifizierten Remote-Angreifern, vollständige Codeausführung auf Drupal-Webservern zu erreichen, was zur vollständigen Kompromittierung der Webanwendung und potenziell des zugrunde liegenden Servers führt. Der Angreifer erhält die Fähigkeit, alle Inhalte und Benutzerdaten in der Drupal-Datenbank zu lesen, zu ändern oder zu löschen, Betriebssystembefehle mit den Rechten des Webservers auszuführen, Backdoors oder Web-Shells für dauerhaften Zugriff zu installieren und auf andere Systeme im internen Netzwerk zuzugreifen. Die Schwachstelle erfordert keine Authentifizierung und kann mit geringer Komplexität über netzwerkzugängliche HTTP-Anfragen ausgenutzt werden.

Exploit-Reifegrad

CVE-2019-6340 wurde von CISA als aktiv ausgenutzt bestätigt. Mehrere öffentliche Exploit-Tools und Proof-of-Concept-Skripte sind verfügbar, einschließlich Integration in populäre Penetrationstest-Frameworks. Die einfache Ausnutzbarkeit über HTTP-Anfragen und die weite Verbreitung von Drupal machen die Schwachstelle zu einem häufigen Ziel automatisierter Scan- und Exploit-Kampagnen. Mit einem EPSS-Score von 97,3 % (99,9. Perzentil) ist eine Ausnutzung jeder verwundbaren, exponierten Drupal-Instanz nahezu sicher.

Behebung

  1. Drupal Core sofort aktualisieren: Aktualisieren Sie auf Drupal 8.6.10 oder 8.5.11 oder höher, die den Sicherheitsfix für CVE-2019-6340 enthalten.
  2. Nicht benötigte REST-Ressourcen deaktivieren: Wenn RESTful Web Services, JSON:API oder andere Webservice-Module nicht benötigt werden, deaktivieren Sie diese, um die Angriffsfläche vollständig zu eliminieren.
  3. REST-Endpunkt-Zugriff einschränken: Wenn REST-Services erforderlich sind, konfigurieren Sie diese so, dass Authentifizierung erforderlich ist, und beschränken Sie den Zugriff auf bestimmte vertrauenswürdige IP-Adressen.
  4. Auf Ausnutzungsindikatoren überwachen: Überprüfen Sie Webserver-Zugriffsprotokolle auf verdächtige POST- oder PATCH-Anfragen an REST-Endpunkte, insbesondere solche mit serialisierten PHP-Objekten.
  5. Forensische Überprüfung durchführen: Wenn die Website vor dem Patchen exponiert war, führen Sie eine gründliche Untersuchung auf Web-Shells, modifizierte Dateien oder unautorisierte Datenbankänderungen durch.

Technische Details

CVE-2019-6340 nutzt einen Deserialisierungsfehler in der Datenverarbeitung von Drupal Core über das RESTful-Web-Services-Modul aus. Wenn Drupal Anfragen mit bestimmten Content-Types (wie HAL+JSON) empfängt, validiert der Deserialisierungsprozess die Daten nicht ausreichend vor der Verarbeitung. Ein Angreifer kann ein bösartiges serialisiertes Payload erstellen, das bei der Deserialisierung durch Drupal beliebige PHP-Codeausführung auf dem Server auslöst. Die Schwachstelle ist über Standard-HTTP-Methoden (GET, POST, PATCH) an jede aktivierte REST-Ressource ausnutzbar, und es ist keine Authentifizierung erforderlich, wenn die REST-Ressource für anonymen Zugriff konfiguriert ist.

Häufig gestellte Fragen

Wird CVE-2019-6340 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-6340 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Mehrere öffentliche Exploit-Tools existieren, und automatisiertes Scannen nach verwundbaren Drupal-Installationen ist weit verbreitet.

Welche Produkte sind von CVE-2019-6340 betroffen?

CVE-2019-6340 betrifft Drupal Core-Versionen vor 8.6.10 und 8.5.11, wenn das RESTful-Web-Services-Modul oder andere Webservice-Module (wie JSON:API) aktiviert sind. Drupal 7 ist nicht direkt betroffen, es sei denn, ein ähnliches Contributed-Modul ist installiert.

Wie behebe ich CVE-2019-6340?

Aktualisieren Sie Drupal Core auf Version 8.6.10, 8.5.11 oder höher. Falls eine sofortige Aktualisierung nicht möglich ist, deaktivieren Sie die RESTful Web Services, JSON:API und alle anderen Webservice-Module als vorübergehende Maßnahme.

Wie schwerwiegend ist CVE-2019-6340?

CVE-2019-6340 ist eine kritische Remote-Code-Execution-Schwachstelle mit einem EPSS-Score von 97,3 %. Sie ermöglicht es nicht authentifizierten Angreifern, beliebigen Code auf dem Server auszuführen, was zu vollständiger Seitenkompromittierung und Serverübernahme führen kann.

CVSS-Score

8.1
HIGH(8.1)

EPSS-Score

EPSS-Score92.02%
EPSS-Perzentil99.8%

Daten

Veröffentlicht21. Februar 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.